CVE-2023-4242: luka wtyczki FULL - Customer umożliwiająca wyciek informacji

Luka wtyczki FULL - Customer dla WordPress umożliwia wyciek informacji przez /health REST. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4242CVSS 4.3Web

CVE-2023-4242: luka wtyczki FULL - Customer umożliwiająca wyciek informacji

Luka wtyczki FULL - Customer dla WordPress umożliwia wyciek informacji przez /health REST. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
35.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
full - customer

Co wiadomo

Wtyczka FULL - Customer dla WordPressa w wersjach do 2.2.3 włącznie posiada lukę pozwalającą na ujawnienie informacji poprzez endpoint /health REST. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wrażliwych danych konfiguracyjnych witryny.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do informacji o konfiguracji strony, co zwiększa ryzyko dalszych ataków ukierunkowanych na infrastrukturę WordPress. Administratorzy powinni traktować to jako potencjalne zagrożenie dla bezpieczeństwa danych i stabilności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FULL - Customer i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do endpointu /health REST, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS