Luka RCE w wtyczce Ocean Modal Window dla WordPress przed wersją 2.3.3
Wtyczka Ocean Modal Window przed 2.3.3 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 7.2 HIGH
- EPSS
- 40.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ocean Modal Window dla WordPress w wersjach przed 2.3.3 umożliwia zdalne wykonanie kodu poprzez logikę wyświetlania modali. Edytorzy i administratorzy mogą ustawiać warunki wyświetlania, które są następnie wykonywane w eval na każdej stronie, co stwarza ryzyko ataku.
Wpływ biznesowy
Luka ta pozwala na zdalne wykonanie kodu na serwerze, co może prowadzić do przejęcia kontroli nad witryną WordPress. Atakujący mogą wykorzystać uprawnienia edytora lub administratora do wprowadzenia złośliwych warunków, co zagraża integralności i dostępności serwisu. Wdrożenie odpowiednich poprawek jest kluczowe dla zabezpieczenia środowiska CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ocean Modal Window do wersji 2.3.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz uprawnienia użytkowników do edycji stron oraz monitoruj logi serwera pod kątem podejrzanych działań. Przeprowadź przegląd konfiguracji i rozważ tymczasowe wyłączenie wtyczki, aby zminimalizować ryzyko.