CVE-2023-4645: podatność w wtyczce Ad Inserter dla WordPress

Podatność w Ad Inserter do WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4645CVSS 5.3Web

CVE-2023-4645: podatność w wtyczce Ad Inserter dla WordPress

Podatność w Ad Inserter do WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
47.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
ad inserter

Co wiadomo

Wtyczka Ad Inserter dla WordPress w wersjach do 2.7.30 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji przez funkcję ai_ajax. Atakujący mogą uzyskać dostęp do tytułów i slugów wpisów, w tym chronionych hasłem, nazw użytkowników, ról oraz klucza licencyjnego wtyczki, jeśli włączona jest zdalna opcja debugowania, która domyślnie jest wyłączona.

Wpływ biznesowy

Dzięki tej luce nieautoryzowani użytkownicy mogą pozyskać poufne dane z serwisu WordPress, co może prowadzić do naruszenia prywatności użytkowników i potencjalnego wykorzystania tych informacji do dalszych ataków. Właściciele stron korzystających z wtyczki Ad Inserter powinni rozważyć ryzyko wycieku danych, zwłaszcza jeśli zdalne debugowanie jest aktywne.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić wersję wtyczki Ad Inserter i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. Należy również zweryfikować, czy opcja zdalnego debugowania jest wyłączona, a w przypadku podejrzenia wykorzystania luki przejrzeć logi serwera pod kątem nietypowej aktywności. Zaleca się ograniczenie ekspozycji wtyczki i monitorowanie środowiska WordPress pod kątem podejrzanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS