CVE-2023-5714: luka w wtyczce System Dashboard dla WordPress
Luka w wtyczce System Dashboard WordPress umożliwia dostęp do danych subskrybentom. Sprawdź zalecenia zabezpieczeń i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- system dashboard
Co wiadomo
Wtyczka System Dashboard dla WordPress do wersji 2.8.7 ma lukę umożliwiającą nieautoryzowany dostęp do danych przez brak odpowiedniej weryfikacji uprawnień w funkcji sd_db_specs(). Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do kluczowych specyfikacji danych.
Wpływ biznesowy
Luka pozwala na wyciek danych specyfikacji kluczy, co może prowadzić do naruszenia poufności informacji w środowiskach korzystających z tej wtyczki. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanego dostępu i możliwe konsekwencje dla integralności danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki System Dashboard u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.