CVE-2023-3345: luka w wtyczce Masteriyo umożliwiająca dostęp do adresów e-mail studentów
Luka w Masteriyo przed 1.6.8 umożliwia studentom dostęp do adresów e-mail innych użytkowników. Zalecana aktualizacja wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 78.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- masteriyo
Co wiadomo
Wtyczka LMS Masteriyo dla WordPressa w wersjach przed 1.6.8 posiada lukę w autoryzacji niektórych punktów końcowych REST API, co pozwala studentom na uzyskanie adresów e-mail innych użytkowników. Luka ta może prowadzić do naruszenia prywatności danych osobowych.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z Masteriyo, luka ta oznacza ryzyko nieautoryzowanego dostępu do danych osobowych użytkowników, co może skutkować naruszeniem prywatności i potencjalnymi konsekwencjami prawnymi. Naraża to również na utratę zaufania użytkowników oraz możliwe problemy z zgodnością z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Masteriyo i aktualizację do wersji 1.6.8 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych zapytań. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.