CVE-2023-5576: podatność na ujawnienie wrażliwych danych w wtyczce WPvivid Migration, Backup, Staging

Wtyczka WPvivid dla WordPress ma krytyczną lukę ujawniającą sekrety Google Drive. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5576CVSS 8.0CMS

CVE-2023-5576: podatność na ujawnienie wrażliwych danych w wtyczce WPvivid Migration, Backup, Staging

Wtyczka WPvivid dla WordPress ma krytyczną lukę ujawniającą sekrety Google Drive. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.0 HIGH
EPSS
51.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
migration\, backup\, staging

Co wiadomo

Wtyczka WPvivid Migration, Backup, Staging dla WordPress w wersjach do 0.9.91 zawiera podatność na ujawnienie wrażliwych informacji, gdzie sekrety API Google Drive są przechowywane w postaci jawnej w publicznie dostępnym kodzie. Atakujący mogą wykorzystać tę lukę do podszywania się pod konto Google Drive WPvivid poprzez API, jeśli uda im się nakłonić użytkownika do ponownej autoryzacji.

Wpływ biznesowy

Podatność ta stwarza ryzyko nieautoryzowanego dostępu do konta Google Drive powiązanego z wtyczką, co może prowadzić do wycieku danych lub manipulacji kopiami zapasowymi. Operatorzy IT i właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli korzystają z tej wtyczki w środowiskach produkcyjnych z ważnymi danymi.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację wersji używanej wtyczki WPvivid i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników w zakresie unikania ponownej autoryzacji na podstawie podejrzanych próśb. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS