CVE-2023-3601: luka w wtyczce Simple Author Box dla WordPress
Luka w wtyczce Simple Author Box pozwala użytkownikom Contributor na dostęp do danych innych użytkowników. Zalecana aktualizacja do wersji 2.52.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- simple author box
Co wiadomo
Wtyczka Simple Author Box dla WordPress w wersjach przed 2.52 nie weryfikuje poprawnie identyfikatora użytkownika przed wyświetleniem informacji o nim, co pozwala użytkownikom z rolą Contributor na dostęp do danych innych użytkowników.
Wpływ biznesowy
Luka umożliwia użytkownikom o niskich uprawnieniach dostęp do informacji o innych użytkownikach, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych w dalszych atakach. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować wersję i podjąć działania ograniczające ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Simple Author Box do wersji 2.52 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do wtyczki oraz monitoruj logi pod kątem podejrzanej aktywności. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj dostęp do niezbędnego minimum.