Вразливість RCE у плагіні Ocean Modal Window для WordPress до версії 2.3.3

Вразливість віддаленого виконання коду у плагіні Ocean Modal Window для WordPress до версії 2.3.3. Рекомендується оновлення та перевірка прав доступу.
CVE-2025-13307CVSS 7.2CMS

Вразливість RCE у плагіні Ocean Modal Window для WordPress до версії 2.3.3

Вразливість віддаленого виконання коду у плагіні Ocean Modal Window для WordPress до версії 2.3.3. Рекомендується оновлення та перевірка прав доступу.

CVSS
7.2 HIGH
EPSS
40.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ocean Modal Window для WordPress версій до 2.3.3 має вразливість віддаленого виконання коду через логіку відображення модальних вікон. Умови відображення можуть задаватися користувачами з правами редактора або адміністратора, що призводить до виконання довільного коду на сайті.

Бізнес-вплив

Вразливість дозволяє користувачам з правами редагування сторінок виконувати довільний код на сервері, що може призвести до компрометації сайту, втрати даних або порушення роботи вебресурсу. Власникам та операторам інфраструктури слід розглянути ризики, пов’язані з наданням прав редактора та адміністратора, а також можливі наслідки віддаленого виконання коду.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ocean Modal Window до останньої версії, перевірити права користувачів з можливістю редагування сторінок, обмежити доступ до адміністративних функцій, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та підвищити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки