CVE-2023-6226: luka w wtyczce Shortcodes Ultimate dla WordPress
Luka CVE-2023-6226 w wtyczce Shortcodes Ultimate WordPress pozwala na dostęp do wrażliwych danych meta wpisów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shortcodes ultimate
Co wiadomo
Wtyczka Shortcodes Ultimate dla WordPress do wersji 5.13.3 zawiera lukę typu Insecure Direct Object Reference w shortcode su_meta, wynikającą z braku walidacji parametrów 'key' i 'post_id'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współpracownika dostęp do dowolnych wartości meta wpisów, które mogą zawierać wrażliwe dane, zwłaszcza w połączeniu z innymi wtyczkami.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych meta wpisów, co może skutkować wyciekiem poufnych informacji i naruszeniem prywatności. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko kompromitacji danych oraz potencjalne problemy z zgodnością i reputacją firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcodes Ultimate i ich wdrożenie. W przypadku braku natychmiastowej poprawki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować system pod kątem nietypowego dostępu do danych. Priorytetowo traktuj aktualizacje i audyty bezpieczeństwa.