CVE-2023-5254: luka w wtyczce wpbot dla WordPress ujawniająca dane wrażliwe

Wtyczka wpbot dla WordPress do 4.8.9 ma lukę umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5254CVSS 5.3Web

CVE-2023-5254: luka w wtyczce wpbot dla WordPress ujawniająca dane wrażliwe

Wtyczka wpbot dla WordPress do 4.8.9 ma lukę umożliwiającą wyciek danych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
51.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
wpbot

Co wiadomo

Wtyczka ChatBot (wpbot) dla WordPress w wersjach do 4.8.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji. Poprzez funkcję qcld_wb_chatbot_check_user można potwierdzić istnienie nazwy użytkownika oraz uzyskać dane dotyczące zamówień istniejących użytkowników.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zbierania informacji o użytkownikach serwisu, co może prowadzić do naruszenia prywatności oraz ułatwić dalsze ataki ukierunkowane. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych oraz potencjalne szkody wizerunkowe i prawne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki wpbot u dostawcy quantumcloud oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych zapytań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS