CVE-2023-4374: luka w wtyczce WP Remote Users Sync umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Remote Users Sync umożliwia dostęp do logów użytkownikom z uprawnieniami subskrybenta. Zalecane aktualizacje i monitorowanie.
CVE-2023-4374CVSS 4.3Web

CVE-2023-4374: luka w wtyczce WP Remote Users Sync umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Remote Users Sync umożliwia dostęp do logów użytkownikom z uprawnieniami subskrybenta. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
41.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp remote users sync

Co wiadomo

Wtyczka WP Remote Users Sync dla WordPressa do wersji 1.2.11 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'refresh_logs_async'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na przeglądanie logów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do danych logów, co stwarza ryzyko wycieku informacji o systemie i działaniach użytkowników. Może to wpłynąć na bezpieczeństwo i prywatność środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Remote Users Sync u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS