CVE-2023-5134: Luka w wtyczce Easy Registration Forms umożliwiająca ujawnienie informacji

Luka w Easy Registration Forms (do wersji 2.1.1) pozwala uwierzytelnionym użytkownikom na dostęp do wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5134CVSS 4.3Web

CVE-2023-5134: Luka w wtyczce Easy Registration Forms umożliwiająca ujawnienie informacji

Luka w Easy Registration Forms (do wersji 2.1.1) pozwala uwierzytelnionym użytkownikom na dostęp do wrażliwych danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
36.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy registration forms

Co wiadomo

Wtyczka Easy Registration Forms dla WordPress w wersjach do 2.1.1 włącznie posiada lukę pozwalającą na ujawnienie informacji poprzez shortcode 'erforms_user_meta'. Uwierzytelnieni użytkownicy z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do wrażliwych danych meta użytkowników.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do poufnych danych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania informacji w dalszych atakach. Operatorzy IT powinni zwrócić uwagę na możliwość wycieku danych w środowiskach korzystających z tej wtyczki, szczególnie tam, gdzie użytkownicy mają uprawnienia subskrybenta lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Registration Forms i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć ograniczenie dostępu do shortcode 'erforms_user_meta'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS