CVE-2023-2446: luka w wtyczce UserPro dla WordPress umożliwiająca wyciek wrażliwych danych
Luka CVE-2023-2446 w wtyczce UserPro dla WordPress umożliwia wyciek wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 54.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'userpro'. Luka wynika z niewystarczających ograniczeń dostępu do poufnych danych użytkowników, co pozwala uwierzytelnionym użytkownikom o uprawnieniach subskrybenta lub wyższych na pozyskanie danych meta innych użytkowników.
Wpływ biznesowy
Atakujący z poziomem subskrybenta mogą uzyskać dostęp do poufnych danych użytkowników, co może prowadzić do przejęcia kont o wyższych uprawnieniach. Może to skutkować naruszeniem bezpieczeństwa i utratą kontroli nad witryną WordPress, wpływając negatywnie na integralność i poufność danych oraz reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do shortcode 'userpro', przejrzeć logi pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników do niezbędnego minimum. Priorytetowo traktuj monitorowanie i zabezpieczenie kont o wysokich uprawnieniach.