CVE-2023-5713: luka w wtyczce System Dashboard dla WordPress

Luka w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5713CVSS 4.3Web

CVE-2023-5713: luka w wtyczce System Dashboard dla WordPress

Luka w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
37.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPress do wersji 2.8.7 posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak weryfikacji uprawnień w funkcji sd_option_value(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych opcji i zdeserializować ich zawartość.

Wpływ biznesowy

Luka pozwala na wyciek potencjalnie poufnych danych konfiguracyjnych w środowiskach WordPress korzystających z wtyczki System Dashboard. Może to prowadzić do eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w serwisach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych żądań AJAX. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest krytyczna dla działania serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS