CVE-2023-4269: luka w wtyczce User Activity Log WordPress umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce User Activity Log WordPress umożliwia nieautoryzowany eksport danych osobowych przez zalogowanych użytkowników. Aktualizuj do wersji 1.6.6.
CVE-2023-4269CVSS 4.3CMS

CVE-2023-4269: luka w wtyczce User Activity Log WordPress umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce User Activity Log WordPress umożliwia nieautoryzowany eksport danych osobowych przez zalogowanych użytkowników. Aktualizuj do wersji 1.6.6.

CVSS
4.3 MEDIUM
EPSS
35.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
user activity log

Co wiadomo

Wtyczka User Activity Log dla WordPressa w wersjach przed 1.6.6 nieprawidłowo kontroluje uprawnienia podczas eksportu logów aktywności, co pozwala każdemu zalogowanemu użytkownikowi, nawet subskrybentowi, na pobranie danych osobowych, takich jak adresy e-mail.

Wpływ biznesowy

Niewłaściwa kontrola dostępu w wtyczce może prowadzić do wycieku danych osobowych użytkowników, co stwarza ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych dla właścicieli stron. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do wrażliwych informacji przez niskopoziomowych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Activity Log do wersji 1.6.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji eksportu logów tylko do zaufanych ról użytkowników, przejrzeć logi pod kątem nieautoryzowanych eksportów oraz monitorować aktywność użytkowników. Regularne przeglądy i priorytetyzacja aktualizacji bezpieczeństwa są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS