Уразливість у Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів
Плагін Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів через відсутність перевірки прав у версіях до 4.8.3. Рекомендується оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Oxygen Builder для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-дії oxy_save_css_from_admin у версіях до 4.8.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати стилі сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у зовнішньому вигляді вебсайту, що може вплинути на бренд, довіру користувачів та безпеку контенту. Адміністратори сайтів на WordPress, які використовують Oxygen Builder, повинні враховувати ризики зміни стилів з боку користувачів із базовими правами доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Oxygen Builder та встановити останню версію, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін стилів і зменшити експозицію адміністративних AJAX-дій. Пріоритезуйте виправлення у планах безпеки.