CVE-2023-4269: luka w wtyczce User Activity Log WordPress umożliwiająca nieautoryzowany eksport danych
Luka w wtyczce User Activity Log WordPress umożliwia nieautoryzowany eksport danych osobowych przez zalogowanych użytkowników. Aktualizuj do wersji 1.6.6.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user activity log
Co wiadomo
Wtyczka User Activity Log dla WordPressa w wersjach przed 1.6.6 nieprawidłowo kontroluje uprawnienia podczas eksportu logów aktywności, co pozwala każdemu zalogowanemu użytkownikowi, nawet subskrybentowi, na pobranie danych osobowych, takich jak adresy e-mail.
Wpływ biznesowy
Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku danych osobowych użytkowników, co stwarza ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych dla właścicieli stron. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do wrażliwych informacji przez niskopoziomowych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Activity Log do wersji 1.6.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji eksportu logów tylko do zaufanych ról użytkowników, przejrzeć logi pod kątem nieautoryzowanych eksportów oraz monitorować aktywność użytkowników. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.