Уразливість у Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів

Плагін Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів через відсутність перевірки прав у версіях до 4.8.3. Рекомендується оновлення.
CVE-2024-6688CVSS 4.3CMS

Уразливість у Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів

Плагін Oxygen Builder для WordPress дозволяє несанкціоновану зміну стилів через відсутність перевірки прав у версіях до 4.8.3. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
23.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Oxygen Builder для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-дії oxy_save_css_from_admin у версіях до 4.8.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати стилі сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у зовнішньому вигляді вебсайту, що може вплинути на бренд, довіру користувачів та безпеку контенту. Адміністратори сайтів на WordPress, які використовують Oxygen Builder, повинні враховувати ризики зміни стилів з боку користувачів із базовими правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Oxygen Builder та встановити останню версію, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін стилів і зменшити експозицію адміністративних AJAX-дій. Пріоритезуйте виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки