Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8
Wysokie ryzyko SSRF w motywie Oxygen Theme dla WordPress do wersji 6.0.8 umożliwia nieautoryzowane żądania do wewnętrznych usług. Zalecana aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 8.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Oxygen Theme dla WordPress zawiera lukę Server-Side Request Forgery (SSRF) w wersjach do 6.0.8 włącznie, umożliwiającą nieautoryzowanym atakującym wykonywanie żądań do dowolnych lokalizacji z poziomu aplikacji webowej. Luka ta może być wykorzystana do odczytu i modyfikacji danych wewnętrznych usług.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z motywu Oxygen Theme istnieje ryzyko, że atakujący bez uwierzytelnienia mogą wykonać nieautoryzowane żądania do wewnętrznych systemów, co może prowadzić do wycieku lub manipulacji danymi. Wysoka ocena CVSS wskazuje na poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie w przypadku integracji z innymi usługami wewnętrznymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję motywu Oxygen Theme i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd konfiguracji sieci i zabezpieczeń, aby zminimalizować ryzyko wykorzystania luki.