CVE-2023-6007: Luka w wtyczce UserPro dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka UserPro do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6007CVSS 7.3CMS

CVE-2023-6007: Luka w wtyczce UserPro dla WordPress umożliwiająca nieautoryzowany dostęp

Wtyczka UserPro do WordPress ma krytyczną lukę umożliwiającą nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress do wersji 5.1.1 włącznie posiada lukę pozwalającą na nieautoryzowany dostęp, modyfikację oraz usuwanie danych użytkowników i ustawień wtyczki. Brak odpowiedniej weryfikacji uprawnień w wielu funkcjach umożliwia atakującym bez logowania manipulację danymi.

Wpływ biznesowy

Ta luka bezpieczeństwa stwarza ryzyko naruszenia integralności i poufności danych użytkowników oraz konfiguracji wtyczki, co może prowadzić do poważnych zakłóceń w działaniu serwisu opartego na WordPress. Atakujący mogą zmieniać lub usuwać dane, co wpływa na stabilność i wiarygodność platformy oraz może skutkować utratą zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS