Luka RCE w wtyczce Ocean Modal Window dla WordPress przed wersją 2.3.3

Wtyczka Ocean Modal Window przed 2.3.3 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2025-13307CVSS 7.2CMS

Luka RCE w wtyczce Ocean Modal Window dla WordPress przed wersją 2.3.3

Wtyczka Ocean Modal Window przed 2.3.3 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
7.2 HIGH
EPSS
40.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ocean Modal Window dla WordPress w wersjach przed 2.3.3 umożliwia zdalne wykonanie kodu poprzez logikę wyświetlania modali. Edytorzy i administratorzy mogą ustawiać warunki wyświetlania, które są następnie wykonywane w eval na każdej stronie, co stwarza ryzyko ataku.

Wpływ biznesowy

Luka ta pozwala na zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną WordPress. Atakujący mogą wykorzystać uprawnienia edytora lub administratora do wprowadzenia złośliwych warunków, co zagraża integralności i dostępności serwisu. Wdrożenie odpowiednich poprawek jest kluczowe dla zabezpieczenia środowiska CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Ocean Modal Window do wersji 2.3.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do edycji stron oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd konfiguracji i rozważ tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS