CVE-2023-5070: podatność na ujawnienie wtyczki Social Media Share Buttons & Social Sharing Icons

Podatność CVE-2023-5070 pozwala na wyciek tokenów i haseł wtyczki Social Media Share Buttons & Social Sharing Icons do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5070CVSS 6.5Web

CVE-2023-5070: podatność na ujawnienie wtyczki Social Media Share Buttons & Social Sharing Icons

Podatność CVE-2023-5070 pozwala na wyciek tokenów i haseł wtyczki Social Media Share Buttons & Social Sharing Icons do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
65%
Aktywnie wykorzystywana
brak w KEV
Produkt
social media share buttons \& social sharing icons

Co wiadomo

Wtyczka Social Media Share Buttons & Social Sharing Icons dla WordPress w wersjach do 2.8.5 umożliwia subskrybentom eksportowanie ustawień zawierających tokeny uwierzytelniające i hasła aplikacji poprzez funkcję sfsi_save_export. Może to prowadzić do nieautoryzowanego dostępu do wrażliwych danych.

Wpływ biznesowy

Eksploatacja tej podatności może skutkować wyciekiem poufnych informacji, takich jak tokeny i hasła aplikacji, co zagraża bezpieczeństwu kont i integracji z mediami społecznościowymi. Operatorzy IT powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma subskrybentami i aktywnymi integracjami społecznościowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp subskrybentów do funkcji eksportu ustawień, monitoruj logi pod kątem podejrzanych działań i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetyzuj działania zabezpieczające w środowiskach o wysokim ryzyku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS