Luka w wtyczce User Access Manager dla WordPress umożliwiająca dostęp do ograniczonych treści

Wtyczka User Access Manager przed 2.2.18 umożliwia atakującym dostęp do ograniczonych treści przez manipulację nagłówkami HTTP.
CVE-2022-1601CVSS 5.3Web

Luka w wtyczce User Access Manager dla WordPress umożliwiająca dostęp do ograniczonych treści

Wtyczka User Access Manager przed 2.2.18 umożliwia atakującym dostęp do ograniczonych treści przez manipulację nagłówkami HTTP.

CVSS
5.3 MEDIUM
EPSS
44.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
user access manager

Co wiadomo

Wtyczka User Access Manager dla WordPress w wersjach przed 2.2.18 faworyzuje pobieranie adresu IP użytkownika z określonych nagłówków HTTP zamiast z REMOTE_ADDR PHP, co może pozwolić atakującym na dostęp do treści z ograniczonym dostępem w niektórych sytuacjach.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do chronionych zasobów na stronach WordPress wykorzystujących tę wtyczkę, co zagraża poufności danych i integralności witryny. Operatorzy powinni rozważyć potencjalne ryzyko naruszenia dostępu i wpływ na reputację oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Access Manager do wersji 2.2.18 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób dostępu oraz zweryfikować konfigurację serwera i nagłówków HTTP, aby minimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS