CVE-2023-2916: Luka wtyczki InfiniteWP Client umożliwiająca wyciek wrażliwych danych
Wtyczka InfiniteWP Client do WordPress ma lukę pozwalającą na wyciek wrażliwych danych. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 7.5 HIGH
- EPSS
- 97.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- infinitewp client
Co wiadomo
Wtyczka InfiniteWP Client dla WordPress w wersjach do 1.11.1 włącznie posiada lukę w funkcji 'admin_notice', która pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na wyciągnięcie wrażliwych danych konfiguracyjnych. Luka jest aktywna tylko, gdy wtyczka nie została jeszcze skonfigurowana. W połączeniu z inną luką umożliwiającą instalację i aktywację dowolnej wtyczki, może dojść do zdalnego zarządzania i eskalacji uprawnień.
Wpływ biznesowy
Atakujący z minimalnymi uprawnieniami mogą uzyskać dostęp do poufnych informacji konfiguracyjnych, co zwiększa ryzyko dalszych ataków, takich jak zdalne zarządzanie stroną czy eskalacja uprawnień. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie jeśli wtyczka nie została jeszcze skonfigurowana.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki InfiniteWP Client i aktualizację do najnowszej dostępnej wersji. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do panelu WordPress dla użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.