CVE-2023-6565: luka wtyczki InfiniteWP Client umożliwiająca wyciek danych

Luka w InfiniteWP Client do WordPressa pozwala na wyciek danych podczas backupu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-6565CVSS 5.9CMS

CVE-2023-6565: luka wtyczki InfiniteWP Client umożliwiająca wyciek danych

Luka w InfiniteWP Client do WordPressa pozwala na wyciek danych podczas backupu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.9 MEDIUM
EPSS
47.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
infinitewp client

Co wiadomo

Wtyczka InfiniteWP Client dla WordPressa w wersjach do 1.12.3 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z tymczasowego pliku SQL podczas procesu tworzenia kopii zapasowej. Luka ta występuje poprzez opcję multi-call backup i pozwala na wielokrotne żądania GET w krótkim oknie czasowym.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki InfiniteWP Client istnieje ryzyko ujawnienia poufnych informacji, co może prowadzić do naruszenia bezpieczeństwa danych i potencjalnych dalszych ataków. Luka ta wymaga uwagi, zwłaszcza w środowiskach, gdzie wtyczka jest używana do zarządzania wieloma instalacjami WordPressa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki InfiniteWP Client u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia kopii zapasowych, monitorować logi pod kątem podejrzanych żądań GET oraz minimalizować ekspozycję serwera na nieautoryzowane zapytania. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS