CVE-2023-6504: luka w wtyczce Profile Builder umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Profile Builder do WordPress pozwala użytkownikom z uprawnieniami współtwórcy na dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile builder
Co wiadomo
Wtyczka User Profile Builder dla WordPressa do wersji 3.10.7 zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na nieautoryzowany dostęp do wrażliwych danych w metadanych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji wppb_toolbox_usermeta_handler.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji przechowywanych w metadanych użytkowników, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach i potencjalnym wykorzystaniem tej luki do eskalacji uprawnień lub wycieku danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profile Builder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i ocenę ryzyka związanego z tą podatnością.