CVE-2023-5712: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2023-5712 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem subskrybenta i wyższym.
CVE-2023-5712CVSS 4.3Web

CVE-2023-5712: luka w wtyczce System Dashboard dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2023-5712 w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych przez użytkowników z poziomem subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
35.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPress do wersji 2.8.7 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji sd_global_value() wywoływanej przez AJAX. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na dostęp do wrażliwych danych globalnych.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji z systemu WordPress, co zagraża prywatności i bezpieczeństwu danych. Atakujący z podstawowymi uprawnieniami mogą uzyskać dostęp do informacji, które powinny być chronione, co może skutkować dalszymi atakami lub naruszeniem zgodności z regulacjami.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki System Dashboard i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanych działań oraz przegląd uprawnień użytkowników. Zaleca się także śledzenie komunikatów producenta w celu uzyskania oficjalnych łatek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS