CVE-2023-3404: luka w wtyczce ProfileGrid dla WordPress umożliwiająca nieautoryzowane odszyfrowanie danych
Luka w wtyczce ProfileGrid dla WordPress pozwala administratorom odszyfrować hasła użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.9 MEDIUM
- EPSS
- 49.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilegrid
Co wiadomo
Wtyczka ProfileGrid dla WordPress w wersjach do 5.5.0 włącznie posiada lukę, która pozwala na odszyfrowanie prywatnych informacji użytkowników. Problem wynika z twardo zakodowanego hasła i wektora inicjalizującego w funkcji pm_encrypt_decrypt_pass, co umożliwia administratorom odszyfrowanie haseł użytkowników.
Wpływ biznesowy
Luka pozwala administratorom lub użytkownikom z uprawnieniami administratora na odszyfrowanie i przeglądanie haseł użytkowników, co może prowadzić do naruszenia prywatności i bezpieczeństwa danych. W połączeniu z innymi podatnościami może umożliwić dostęp do haseł użytkownikom o niższych uprawnieniach, zwiększając ryzyko eskalacji uprawnień i wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfileGrid u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz ocenić ryzyko związane z używaniem tej wtyczki w środowisku produkcyjnym.