CVE-2023-5713: luka w wtyczce System Dashboard dla WordPress
Luka w wtyczce System Dashboard WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress do wersji 2.8.7 posiada lukę umożliwiającą nieautoryzowany dostęp do danych przez brak weryfikacji uprawnień w funkcji sd_option_value(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych opcji i zdeserializować ich zawartość.
Wpływ biznesowy
Luka pozwala na wyciek potencjalnie poufnych danych konfiguracyjnych w środowiskach WordPress korzystających z wtyczki System Dashboard. Może to prowadzić do eskalacji uprawnień lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w serwisach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych żądań AJAX. Warto także rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest krytyczna dla działania serwisu.