Luka wtyczki UserPro dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w UserPro do WordPress umożliwia nieautoryzowane wykonanie shortcode'ów i dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 56.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.4 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji 'userpro_shortcode_template'. Pozwala to nieautoryzowanym atakującym na wykonywanie dowolnych shortcode'ów. W połączeniu z CVE-2023-2446 możliwe jest uzyskanie wrażliwych informacji.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do danych poprzez wykonanie dowolnych shortcode'ów, co stwarza ryzyko wycieku informacji i naruszenia integralności witryny. Operatorzy stron korzystających z UserPro powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie funkcji shortcode, jeśli to możliwe.