CVE-2023-37890: luka w kontroli dostępu w wtyczce KB Support dla WordPress
Luka w wtyczce KB Support dla WordPress pozwala subskrybentom na dostęp do danych innych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 40.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- kb support
Co wiadomo
Wtyczka KB Support – WordPress Help Desk and Knowledge Base posiada lukę w kontroli dostępu, która pozwala użytkownikom o niskich uprawnieniach (np. subskrybentom) na przeglądanie danych innych klientów. Problem dotyczy wersji od początku do 1.5.88.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do informacji klientów, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Administratorzy stron korzystających z tej wtyczki powinni zweryfikować swoje środowisko i podjąć działania ograniczające ryzyko wycieku danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki KB Support i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi pod kątem nietypowej aktywności. Warto również przeprowadzić przegląd uprawnień i polityk dostępu w systemie.