CVE-2023-6444: podatność w wtyczce Seriously Simple Podcasting ujawniająca adres e-mail
Wtyczka Seriously Simple Podcasting przed 3.0.0 ujawnia adres e-mail administratora przez nieautoryzowane żądania. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 82.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seriously simple podcasting
Co wiadomo
Wtyczka Seriously Simple Podcasting dla WordPressa w wersjach przed 3.0.0 ujawnia adres e-mail właściciela podcastu (domyślnie adres administratora) poprzez nieautoryzowane, specjalnie spreparowane żądanie. Ta luka może prowadzić do niezamierzonego wycieku danych kontaktowych.
Wpływ biznesowy
Ujawnienie adresu e-mail administratora może zwiększyć ryzyko ataków phishingowych i innych działań socjotechnicznych wymierzonych w infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni rozważyć potencjalne zagrożenia dla prywatności i reputacji firmy oraz podjąć działania minimalizujące ekspozycję danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Seriously Simple Podcasting do wersji 3.0.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do wrażliwych endpointów, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących danych kontaktowych.