CVE-2023-28168: Brak autoryzacji w wtyczce WordPress Console

Luka CVE-2023-28168 w WordPress Console pozwala na obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-28168CVSS 3.7CMS

CVE-2023-28168: Brak autoryzacji w wtyczce WordPress Console

Luka CVE-2023-28168 w WordPress Console pozwala na obejście kontroli dostępu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
3.7 LOW
EPSS
30.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Console do wersji 0.3.9 zawiera lukę polegającą na braku odpowiedniej autoryzacji, co pozwala na obejście nieprawidłowo skonfigurowanych poziomów kontroli dostępu. Luka ta może zostać wykorzystana do uzyskania nieautoryzowanego dostępu do funkcji wtyczki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress Console istnieje ryzyko nieautoryzowanego dostępu do panelu administracyjnego lub funkcji wtyczki, co może prowadzić do naruszenia bezpieczeństwa strony. Chociaż ocena CVSS wskazuje na niskie zagrożenie, warto podjąć działania zapobiegawcze, aby ograniczyć potencjalne ryzyko.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji używanej wtyczki WordPress Console i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć dostęp do panelu administracyjnego, przeglądać logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację kontroli dostępu. Priorytetowo należy monitorować komunikaty producenta dotyczące łatek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS