CVE-2023-5712: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2023-5712 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress do wersji 2.8.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji sd_global_value() wywoływanej przez AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na dostęp do wrażliwych danych globalnych.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji z systemu WordPress, co zagraża prywatności i bezpieczeństwu danych. Atakujący z podstawowymi uprawnieniami mogą uzyskać dostęp do informacji, które powinny być chronione, co może skutkować dalszymi atakami lub naruszeniem zgodności z regulacjami.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki System Dashboard i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Zaleca się także śledzenie komunikatów producenta w celu uzyskania oficjalnych łatek.