CVE-2023-4645: podatność w wtyczce Ad Inserter dla WordPress
Podatność w Ad Inserter do WordPress umożliwia nieautoryzowany dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ad inserter
Co wiadomo
Wtyczka Ad Inserter dla WordPress w wersjach do 2.7.30 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji przez funkcję ai_ajax. Atakujący mogą uzyskać dostęp do tytułów i slugów wpisów, w tym chronionych hasłem, nazw użytkowników, ról oraz klucza licencyjnego wtyczki, jeśli włączona jest zdalna opcja debugowania, która domyślnie jest wyłączona.
Wpływ biznesowy
Dzięki tej luce nieautoryzowani użytkownicy mogą pozyskać poufne dane z serwisu WordPress, co może prowadzić do naruszenia prywatności użytkowników i potencjalnego wykorzystania tych informacji do dalszych ataków. Właściciele stron korzystających z wtyczki Ad Inserter powinni rozważyć ryzyko wycieku danych, zwłaszcza jeśli zdalne debugowanie jest aktywne.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić wersję wtyczki Ad Inserter i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. Należy również zweryfikować, czy opcja zdalnego debugowania jest wyłączona, a w przypadku podejrzenia wykorzystania luki przejrzeć logi serwera pod kątem nietypowej aktywności. Zaleca się ograniczenie ekspozycji wtyczki i monitorowanie środowiska WordPress pod kątem podejrzanych działań.