CVE-2023-5816: podatność w wtyczce Code Explorer dla WordPress
Podatność wtyczki Code Explorer WordPress umożliwia administratorom odczyt plików spoza instancji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 40.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- code explorer
Co wiadomo
Wtyczka Code Explorer dla WordPress w wersjach do 1.4.5 włącznie umożliwia uwierzytelnionym administratorom odczyt dowolnych plików spoza katalogu WordPress. Problem wynika z braku ograniczeń dostępu do plików spoza instancji WordPress, mimo że wtyczka powinna działać tylko na plikach związanych z WordPress.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą odczytać poufne pliki spoza katalogu WordPress, co może prowadzić do wycieku danych lub ujawnienia informacji o infrastrukturze. Może to zwiększyć ryzyko dalszych ataków i naruszeń bezpieczeństwa w środowisku CMS.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Code Explorer u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do zaufanych osób, monitorować logi pod kątem nietypowych działań oraz ograniczyć ekspozycję serwera. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.