CVE-2023-5644: luka w wtyczce WP Mail Log umożliwiająca dostęp do danych

Wtyczka WP Mail Log przed 1.1.3 pozwala użytkownikom z rolą Współpracownika na dostęp do danych administratora. Zalecana szybka aktualizacja.
CVE-2023-5644CVSS 7.6CMS

CVE-2023-5644: luka w wtyczce WP Mail Log umożliwiająca dostęp do danych

Wtyczka WP Mail Log przed 1.1.3 pozwala użytkownikom z rolą Współpracownika na dostęp do danych administratora. Zalecana szybka aktualizacja.

CVSS
7.6 HIGH
EPSS
39.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mail log

Co wiadomo

Wtyczka WP Mail Log dla WordPressa w wersjach przed 1.1.3 nieprawidłowo autoryzuje swoje endpointy REST API, co pozwala użytkownikom z rolą Współpracownika na przeglądanie i usuwanie danych dostępnych tylko dla administratorów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu i manipulacji danymi logów mailowych, co zagraża poufności i integralności informacji w środowisku WordPress. Operatorzy IT powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w serwisach z wieloma użytkownikami o różnych poziomach uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Mail Log do wersji 1.1.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API, przejrzeć logi pod kątem nieautoryzowanych działań oraz zweryfikować uprawnienia użytkowników. Priorytetem jest szybka reakcja na tę lukę, aby zapobiec potencjalnym incydentom.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS