Вразливість віддаленого виконання коду в Oxygen Builder для WordPress (CVE-2024-4662)

Вразливість CVE-2024-4662 в Oxygen Builder дозволяє виконувати довільний код через метадані постів. Рекомендується оновлення плагіна для захисту сайту.
CVE-2024-4662CVSS 8.8Web

Вразливість віддаленого виконання коду в Oxygen Builder для WordPress (CVE-2024-4662)

Вразливість CVE-2024-4662 в Oxygen Builder дозволяє виконувати довільний код через метадані постів. Рекомендується оновлення плагіна для захисту сайту.

CVSS
8.8 HIGH
EPSS
54.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Oxygen Builder для WordPress містить вразливість віддаленого виконання коду у версіях до 4.8.2 включно через обробку метаданих постів. Це дозволяє користувачам з низькими привілеями, наприклад, контриб’юторам, вводити довільний PHP-код через інтерфейс WordPress і підвищувати свої права доступу.

Бізнес-вплив

Вразливість може призвести до компрометації вебсайту, оскільки зловмисники або користувачі з обмеженими правами можуть виконувати довільний код на сервері. Це ставить під загрозу цілісність, конфіденційність та доступність вебресурсів, що може спричинити втрати даних або порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Oxygen Builder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з низькими привілеями, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки