CVE-2023-5714: luka w wtyczce System Dashboard dla WordPress

Luka w wtyczce System Dashboard WordPress umożliwia dostęp do danych subskrybentom. Sprawdź zalecenia zabezpieczeń i aktualizacje.
CVE-2023-5714CVSS 4.3Web

CVE-2023-5714: luka w wtyczce System Dashboard dla WordPress

Luka w wtyczce System Dashboard WordPress umożliwia dostęp do danych subskrybentom. Sprawdź zalecenia zabezpieczeń i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
36.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
system dashboard

Co wiadomo

Wtyczka System Dashboard dla WordPress do wersji 2.8.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej weryfikacji uprawnień w funkcji sd_db_specs(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do kluczowych specyfikacji danych.

Wpływ biznesowy

Luka pozwala na wyciek danych specyfikacji kluczy, co może prowadzić do naruszenia poufności informacji w środowiskach korzystających z tej wtyczki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanego dostępu i możliwe konsekwencje dla integralności danych oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS