Luka w wtyczce User Access Manager dla WordPress umożliwiająca dostęp do ograniczonych treści
Wtyczka User Access Manager przed 2.2.18 umożliwia atakującym dostęp do ograniczonych treści przez manipulację nagłówkami HTTP.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user access manager
Co wiadomo
Wtyczka User Access Manager dla WordPress w wersjach przed 2.2.18 faworyzuje pobieranie adresu IP użytkownika z określonych nagłówków HTTP zamiast z REMOTE_ADDR PHP, co może pozwolić atakującym na dostęp do treści z ograniczonym dostępem w niektórych sytuacjach.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do chronionych zasobów na stronach WordPress wykorzystujących tę wtyczkę, co zagraża poufności danych i integralności witryny. Operatorzy powinni rozważyć potencjalne ryzyko naruszenia dostępu i wpływ na reputację oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Access Manager do wersji 2.2.18 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób dostępu oraz zweryfikować konfigurację serwera i nagłówków HTTP, aby minimalizować ryzyko wykorzystania tej luki.