Вразливість віддаленого виконання коду в Oxygen Builder для WordPress (CVE-2024-4662)
Вразливість CVE-2024-4662 в Oxygen Builder дозволяє виконувати довільний код через метадані постів. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 54.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Oxygen Builder для WordPress містить вразливість віддаленого виконання коду у версіях до 4.8.2 включно через обробку метаданих постів. Це дозволяє користувачам з низькими привілеями, наприклад, контриб’юторам, вводити довільний PHP-код через інтерфейс WordPress і підвищувати свої права доступу.
Бізнес-вплив
Вразливість може призвести до компрометації вебсайту, оскільки зловмисники або користувачі з обмеженими правами можуть виконувати довільний код на сервері. Це ставить під загрозу цілісність, конфіденційність та доступність вебресурсів, що може спричинити втрати даних або порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Oxygen Builder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з низькими привілеями, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого плагіна.