CVE-2023-4469: luka w wtyczce Profile Extra Fields umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2023-4469 w wtyczce Profile Extra Fields umożliwia nieautoryzowany dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile extra fields
Co wiadomo
Wtyczka Profile Extra Fields firmy BestWebSoft dla WordPressa do wersji 1.2.7 zawiera lukę umożliwiającą nieautoryzowany dostęp do danych użytkowników poprzez brak sprawdzenia uprawnień w funkcji prflxtrflds_export_file. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do potencjalnie wrażliwych informacji wprowadzonych w niestandardowych polach profilu.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych użytkowników, co zagraża prywatności i bezpieczeństwu informacji przechowywanych na stronach WordPress korzystających z tej wtyczki. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami i niestandardowymi polami profilu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Profile Extra Fields u dostawcy BestWebSoft. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz ograniczyć ekspozycję witryny na zewnątrz. Priorytetowo należy przeprowadzić audyt uprawnień użytkowników i wprowadzić odpowiednie kontrole dostępu.