CVE-2023-6007: Luka w wtyczce UserPro dla WordPress umożliwiająca nieautoryzowany dostęp
Wtyczka UserPro do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 27.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress do wersji 5.1.1 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp, modyfikację oraz usuwanie danych użytkowników i ustawień wtyczki. Brak odpowiedniej weryfikacji uprawnień w wielu funkcjach umożliwia atakującym bez logowania manipulację danymi.
Wpływ biznesowy
Ta luka bezpieczeństwa stwarza ryzyko naruszenia integralności i poufności danych użytkowników oraz konfiguracji wtyczki, co może prowadzić do poważnych zakłóceń w działaniu serwisu opartego na WordPress. Atakujący mogą zmieniać lub usuwać dane, co wpływa na stabilność i wiarygodność platformy oraz może skutkować utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.