CVE-2023-5711: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2023-5711 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych PHP info. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress do wersji 2.8.7 zawiera lukę pozwalającą na nieautoryzowany dostęp do informacji dzięki brakowi weryfikacji uprawnień w funkcji sd_php_info() wywoływanej przez AJAX. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych danych PHP info.
Wpływ biznesowy
Luka może prowadzić do ujawnienia poufnych informacji o konfiguracji serwera PHP, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress i odpowiednio ją adresować, aby zapobiec eskalacji incydentów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych wywołań AJAX oraz rozważyć tymczasowe wyłączenie funkcji sd_php_info().