CVE-2023-4374: luka w wtyczce WP Remote Users Sync umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce WP Remote Users Sync umożliwia dostęp do logów użytkownikom z uprawnieniami subskrybenta. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp remote users sync
Co wiadomo
Wtyczka WP Remote Users Sync dla WordPressa do wersji 1.2.11 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji 'refresh_logs_async'. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na przeglądanie logów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do danych logów, co stwarza ryzyko wycieku informacji o systemie i działaniach użytkowników. Może to wpłynąć na bezpieczeństwo i prywatność środowiska WordPress, zwłaszcza w organizacjach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Remote Users Sync u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.