Luka wtyczki UserPro dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w UserPro do WordPress umożliwia nieautoryzowane wykonanie shortcode'ów i dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-2448CVSS 6.5CMS

Luka wtyczki UserPro dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka w UserPro do WordPress umożliwia nieautoryzowane wykonanie shortcode'ów i dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
56.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.4 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'userpro_shortcode_template'. Pozwala to nieautoryzowanym atakującym na wykonywanie dowolnych shortcode'ów. W połączeniu z CVE-2023-2446 możliwe jest uzyskanie wrażliwych informacji.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do danych poprzez wykonanie dowolnych shortcode'ów, co stwarza ryzyko wycieku informacji i naruszenia integralności witryny. Operatorzy stron korzystających z UserPro powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS