CVE-2023-5003: podatność w wtyczce Active Directory Integration / LDAP Integration dla WordPress
Wtyczka Active Directory Integration dla WordPress przed 4.1.10 naraża wrażliwe logi LDAP na nieautoryzowany dostęp. Zalecana aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 97.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- active directory integration \/ ldap integration
Co wiadomo
Wtyczka Active Directory Integration / LDAP Integration dla WordPress w wersjach przed 4.1.10 przechowuje wrażliwe logi LDAP w pliku buforowym, który nie jest usuwany po eksporcie. Plik ten pozostaje dostępny dla każdego użytkownika znającego jego adres URL.
Wpływ biznesowy
Niezabezpieczone przechowywanie logów LDAP może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji, co zwiększa ryzyko wycieku danych i potencjalnych ataków na infrastrukturę IT. Operatorzy systemów powinni zwrócić uwagę na możliwość niezamierzonego udostępnienia danych administracyjnych, co może wpłynąć na bezpieczeństwo całego środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji 4.1.10 lub nowszej, w której problem został rozwiązany. W międzyczasie warto ograniczyć dostęp do katalogów z logami, przejrzeć istniejące logi pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Warto również regularnie przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.