CVE-2023-4686: Luka wtyczki WP Customer Reviews umożliwiająca wyciek wrażliwych informacji
Wtyczka WP Customer Reviews do WordPressa ma lukę umożliwiającą wyciek wrażliwych informacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp customer reviews
Co wiadomo
Wtyczka WP Customer Reviews dla WordPressa w wersjach do 3.6.6 włącznie posiada lukę w funkcji ajax_enabled_posts, która pozwala uwierzytelnionym atakującym na wyciągnięcie wrażliwych danych, takich jak tytuły i adresy URL postów, w tym chronionych i usuniętych stron oraz innych typów wpisów, np. galerii.
Wpływ biznesowy
Atakujący z uprawnieniami użytkownika mogą uzyskać dostęp do poufnych informacji o zawartości witryny, co może prowadzić do naruszenia prywatności lub ułatwić dalsze ataki. Wyciek danych o chronionych i usuniętych treściach może zaszkodzić reputacji firmy i zwiększyć ryzyko narażenia na ataki ukierunkowane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Customer Reviews u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję witryny na potencjalne ataki.