CVE-2023-5561: luka w WordPress umożliwiająca ujawnienie adresów e-mail użytkowników
Luka CVE-2023-5561 w WordPress pozwala na ujawnienie adresów e-mail użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 89.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress
Co wiadomo
WordPress nie ogranicza odpowiednio pól użytkowników dostępnych do wyszukiwania przez REST API, co pozwala nieautoryzowanym atakującym na odkrycie adresów e-mail użytkowników publikujących publiczne wpisy. Atak wykorzystuje technikę podobną do ataku Oracle.
Wpływ biznesowy
Ta luka może prowadzić do naruszenia prywatności użytkowników poprzez ujawnienie ich adresów e-mail, co zwiększa ryzyko phishingu i innych ataków socjotechnicznych. Operatorzy stron opartych na WordPress powinni rozważyć wpływ na bezpieczeństwo danych użytkowników oraz reputację serwisu.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji bezpieczeństwa od WordPress oraz ich szybkie wdrożenie. W przypadku braku łatki, ograniczenie ekspozycji REST API, przegląd logów pod kątem podejrzanych zapytań oraz priorytetyzacja działań zabezpieczających są wskazane.