CVE-2023-5710: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress do wersji 2.8.7 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji sd_constants() wywoływanej przez akcję AJAX. Umożliwia to atakującym z poziomem subskrybenta lub wyższym dostęp do wrażliwych danych, takich jak dane uwierzytelniające do bazy danych.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji, co stwarza ryzyko dla bezpieczeństwa infrastruktury IT i danych firmowych. Atakujący z ograniczonymi uprawnieniami mogą uzyskać dostęp do danych, które powinny być chronione, co może skutkować dalszymi atakami lub naruszeniem prywatności. Operatorzy powinni traktować tę podatność jako istotną i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard i ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania luki.