CVE-2023-5561: luka w WordPress umożliwiająca ujawnienie adresów e-mail użytkowników

Luka CVE-2023-5561 w WordPress pozwala na ujawnienie adresów e-mail użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5561CVSS 5.3CMS

CVE-2023-5561: luka w WordPress umożliwiająca ujawnienie adresów e-mail użytkowników

Luka CVE-2023-5561 w WordPress pozwala na ujawnienie adresów e-mail użytkowników przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
89.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress

Co wiadomo

WordPress nie ogranicza odpowiednio pól użytkowników dostępnych do wyszukiwania przez REST API, co pozwala nieautoryzowanym atakującym na odkrycie adresów e-mail użytkowników publikujących publiczne wpisy. Atak wykorzystuje technikę podobną do ataku Oracle.

Wpływ biznesowy

Ta luka może prowadzić do naruszenia prywatności użytkowników poprzez ujawnienie ich adresów e-mail, co zwiększa ryzyko phishingu i innych ataków socjotechnicznych. Operatorzy stron opartych na WordPress powinni rozważyć wpływ na bezpieczeństwo danych użytkowników oraz reputację serwisu.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji bezpieczeństwa od WordPress oraz ich szybkie wdrożenie. W przypadku braku łatki, ograniczenie ekspozycji REST API, przegląd logów pod kątem podejrzanych zapytań oraz priorytetyzacja działań zabezpieczających są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS