Уразливість CVE-2023-6600 у плагіні OMGF для WordPress

Виявлено уразливість у плагіні OMGF WordPress, що дозволяє неавторизоване змінення налаштувань і XSS. Оновіть до версії 5.7.10 для захисту.
CVE-2023-6600CVSS 8.6CMS

Уразливість CVE-2023-6600 у плагіні OMGF для WordPress

Виявлено уразливість у плагіні OMGF WordPress, що дозволяє неавторизоване змінення налаштувань і XSS. Оновіть до версії 5.7.10 для захисту.

CVSS
8.6 HIGH
EPSS
38.57%
Активно використовується
немає в KEV
Продукт
omgf

Що відомо

Плагін OMGF для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування та виконувати збережений міжсайтовий скриптинг (Stored XSS). Уразливість пов’язана з відсутністю перевірки прав у функції update_settings() у версіях до 5.7.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого внесення змін у налаштування плагіна, що дозволяє зловмисникам впроваджувати шкідливі скрипти та видаляти цілі каталоги на сервері. Для власників сайтів на WordPress це створює ризик компрометації даних і порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін OMGF до версії 5.7.10 або новішої, де уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки зловмисної активності та мінімізувати експозицію сайту. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки