CVE-2023-2446: luka w wtyczce UserPro dla WordPress umożliwiająca wyciek wrażliwych danych

Luka CVE-2023-2446 w wtyczce UserPro dla WordPress umożliwia wyciek wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-2446CVSS 6.5CMS

CVE-2023-2446: luka w wtyczce UserPro dla WordPress umożliwiająca wyciek wrażliwych danych

Luka CVE-2023-2446 w wtyczce UserPro dla WordPress umożliwia wyciek wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
54.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'userpro'. Luka wynika z niewystarczających ograniczeń dostępu do poufnych danych użytkowników, co pozwala uwierzytelnionym użytkownikom o uprawnieniach subskrybenta lub wyższych na pozyskanie danych meta innych użytkowników.

Wpływ biznesowy

Atakujący z poziomem subskrybenta mogą uzyskać dostęp do poufnych danych użytkowników, co może prowadzić do przejęcia kont o wyższych uprawnieniach. Może to skutkować naruszeniem bezpieczeństwa i utratą kontroli nad witryną WordPress, wpływając negatywnie na integralność i poufność danych oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do shortcode 'userpro', przejrzeć logi pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum. Priorytetowo traktuj monitorowanie i zabezpieczenie kont o wysokich uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS