CVE-2023-4242: luka wtyczki FULL - Customer umożliwiająca wyciek informacji
Luka wtyczki FULL - Customer dla WordPress umożliwia wyciek informacji przez /health REST. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- full - customer
Co wiadomo
Wtyczka FULL - Customer dla WordPressa w wersjach do 2.2.3 włącznie posiada lukę pozwalającą na ujawnienie informacji poprzez endpoint /health REST. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wrażliwych danych konfiguracyjnych witryny.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do informacji o konfiguracji strony, co zwiększa ryzyko dalszych ataków ukierunkowanych na infrastrukturę WordPress. Administratorzy powinni traktować to jako potencjalne zagrożenie dla bezpieczeństwa danych i stabilności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FULL - Customer i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do endpointu /health REST, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.