CVE-2023-3601: luka w wtyczce Simple Author Box dla WordPress

Luka w wtyczce Simple Author Box pozwala użytkownikom Contributor na dostęp do danych innych użytkowników. Zalecana aktualizacja do wersji 2.52.
CVE-2023-3601CVSS 4.3CMS

CVE-2023-3601: luka w wtyczce Simple Author Box dla WordPress

Luka w wtyczce Simple Author Box pozwala użytkownikom Contributor na dostęp do danych innych użytkowników. Zalecana aktualizacja do wersji 2.52.

CVSS
4.3 MEDIUM
EPSS
41.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
simple author box

Co wiadomo

Wtyczka Simple Author Box dla WordPress w wersjach przed 2.52 nie weryfikuje poprawnie identyfikatora użytkownika przed wyświetleniem informacji o nim, co pozwala użytkownikom z rolą Contributor na dostęp do danych innych użytkowników.

Wpływ biznesowy

Luka umożliwia użytkownikom o niskich uprawnieniach dostęp do informacji o innych użytkownikach, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych w dalszych atakach. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować wersję i podjąć działania ograniczające ryzyko wycieku danych.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Simple Author Box do wersji 2.52 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj dostęp do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS