CVE-2023-6731: luka w wtyczce WP Show Posts umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Show Posts (do wersji 1.1.5) umożliwia dostęp do danych postów użytkownikom z uprawnieniami subskrybenta i wyższymi.
CVE-2023-6731CVSS 4.3CMS

CVE-2023-6731: luka w wtyczce WP Show Posts umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce WP Show Posts (do wersji 1.1.5) umożliwia dostęp do danych postów użytkownikom z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
30.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp show posts

Co wiadomo

Wtyczka WP Show Posts dla WordPressa do wersji 1.1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w wielu funkcjach AJAX. Pozwala to uwierzytelnionym użytkownikom z dostępem subskrybenta i wyższym na przeglądanie dowolnych metadanych postów, listę postów oraz terminy i taksonomie.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do informacji zawartych w metadanych postów oraz struktur taksonomii, co może narazić na wyciek danych lub ułatwić dalsze ataki na serwis. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotną z punktu widzenia ochrony danych i integralności treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Show Posts u dostawcy oraz ich instalację. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS