CVE-2023-5711: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2023-5711 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych PHP info. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5711CVSS 4.3Web

CVE-2023-5711: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2023-5711 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych PHP info. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
36.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPress do wersji 2.8.7 zawiera lukę pozwalającą na nieautoryzowany dostęp do informacji dzięki brakowi weryfikacji uprawnień w funkcji sd_php_info() wywoływanej przez AJAX. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych danych PHP info.

Wpływ biznesowy

Luka może prowadzić do ujawnienia poufnych informacji o konfiguracji serwera PHP, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress i odpowiednio ją adresować, aby zapobiec eskalacji incydentów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych wywołań AJAX oraz rozważyć tymczasowe wyłączenie funkcji sd_php_info().

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS