Уразливість у темі OceanWP WordPress дозволяє неавторизований доступ до даних
Уразливість у темі OceanWP WordPress дозволяє користувачам з рівнем підписника отримувати доступ до системних даних та API-ключів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема OceanWP для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати доступ до конфіденційної інформації через відсутність перевірки прав у функції load_theme_panel_pane. Це може призвести до розкриття системних даних та API-ключів.
Бізнес-вплив
Для власників сайтів на WordPress з темою OceanWP до версії 3.5.4 існує ризик несанкціонованого доступу до чутливої інформації, що може вплинути на безпеку системи та конфіденційність даних. Зловмисники з мінімальним рівнем доступу можуть отримати інформацію, яка потенційно використовується для подальших атак або компрометації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми OceanWP та встановити останню версію, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище до панелі теми, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системних даних. Загалом, слід дотримуватися найкращих практик безпеки WordPress та регулярно оцінювати ризики.