CVE-2023-6565: luka wtyczki InfiniteWP Client umożliwiająca wyciek danych
Luka w InfiniteWP Client do WordPressa pozwala na wyciek danych podczas backupu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.9 MEDIUM
- EPSS
- 47.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- infinitewp client
Co wiadomo
Wtyczka InfiniteWP Client dla WordPressa w wersjach do 1.12.3 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z tymczasowego pliku SQL podczas procesu tworzenia kopii zapasowej. Luka ta występuje poprzez opcję multi-call backup i pozwala na wielokrotne żądania GET w krótkim oknie czasowym.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki InfiniteWP Client istnieje ryzyko ujawnienia poufnych informacji, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych dalszych ataków. Luka ta wymaga uwagi, zwłaszcza w środowiskach, gdzie wtyczka jest używana do zarządzania wieloma instalacjami WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki InfiniteWP Client u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia kopii zapasowych, monitorować logi pod kątem podejrzanych żądań GET oraz minimalizować ekspozycję serwera na nieautoryzowane zapytania. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczki.