CVE-2023-5003: podatność w wtyczce Active Directory Integration / LDAP Integration dla WordPress

Wtyczka Active Directory Integration dla WordPress przed 4.1.10 naraża wrażliwe logi LDAP na nieautoryzowany dostęp. Zalecana aktualizacja.
CVE-2023-5003CVSS 7.5CMS

CVE-2023-5003: podatność w wtyczce Active Directory Integration / LDAP Integration dla WordPress

Wtyczka Active Directory Integration dla WordPress przed 4.1.10 naraża wrażliwe logi LDAP na nieautoryzowany dostęp. Zalecana aktualizacja.

CVSS
7.5 HIGH
EPSS
97.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
active directory integration \/ ldap integration

Co wiadomo

Wtyczka Active Directory Integration / LDAP Integration dla WordPress w wersjach przed 4.1.10 przechowuje wrażliwe logi LDAP w pliku buforowym, który nie jest usuwany po eksporcie. Plik ten pozostaje dostępny dla każdego użytkownika znającego jego adres URL.

Wpływ biznesowy

Niezabezpieczone przechowywanie logów LDAP może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji, co zwiększa ryzyko wycieku danych i potencjalnych ataków na infrastrukturę IT. Operatorzy systemów powinni zwrócić uwagę na możliwość niezamierzonego udostępnienia danych administracyjnych, co może wpłynąć na bezpieczeństwo całego środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki do wersji 4.1.10 lub nowszej, w której problem został rozwiązany. W międzyczasie warto ograniczyć dostęp do katalogów z logami, przejrzeć istniejące logi pod kątem nieautoryzowanego dostępu oraz monitorować system pod kątem podejrzanej aktywności. Warto również regularnie przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS