CVE-2023-6504: luka w wtyczce Profile Builder umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Profile Builder do WordPress pozwala użytkownikom z uprawnieniami współtwórcy na dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6504CVSS 4.3CMS

CVE-2023-6504: luka w wtyczce Profile Builder umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Profile Builder do WordPress pozwala użytkownikom z uprawnieniami współtwórcy na dostęp do wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile builder

Co wiadomo

Wtyczka User Profile Builder dla WordPressa do wersji 3.10.7 zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na nieautoryzowany dostęp do wrażliwych danych w metadanych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji wppb_toolbox_usermeta_handler.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji przechowywanych w metadanych użytkowników, co stanowi zagrożenie dla prywatności i bezpieczeństwa danych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach i potencjalnym wykorzystaniem tej luki do eskalacji uprawnień lub wycieku danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Profile Builder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd i ocenę ryzyka związanego z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS