Уразливість у темі OceanWP WordPress дозволяє неавторизований доступ до даних

Уразливість у темі OceanWP WordPress дозволяє користувачам з рівнем підписника отримувати доступ до системних даних та API-ключів. Рекомендується оновлення та обмеження доступу.
CVE-2024-2476CVSS 4.3CMS

Уразливість у темі OceanWP WordPress дозволяє неавторизований доступ до даних

Уразливість у темі OceanWP WordPress дозволяє користувачам з рівнем підписника отримувати доступ до системних даних та API-ключів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
30.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема OceanWP для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу підписника та вище отримувати доступ до конфіденційної інформації через відсутність перевірки прав у функції load_theme_panel_pane. Це може призвести до розкриття системних даних та API-ключів.

Бізнес-вплив

Для власників сайтів на WordPress з темою OceanWP до версії 3.5.4 існує ризик несанкціонованого доступу до чутливої інформації, що може вплинути на безпеку системи та конфіденційність даних. Зловмисники з мінімальним рівнем доступу можуть отримати інформацію, яка потенційно використовується для подальших атак або компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми OceanWP та встановити останню версію, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем підписника та вище до панелі теми, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системних даних. Загалом, слід дотримуватися найкращих практик безпеки WordPress та регулярно оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки