CVE-2023-6731: luka w wtyczce WP Show Posts umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce WP Show Posts (do wersji 1.1.5) umożliwia dostęp do danych postów użytkownikom z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp show posts
Co wiadomo
Wtyczka WP Show Posts dla WordPressa do wersji 1.1.5 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w wielu funkcjach AJAX. Pozwala to uwierzytelnionym użytkownikom z dostępem subskrybenta i wyższym na przeglądanie dowolnych metadanych postów, listę postów oraz terminy i taksonomie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do informacji zawartych w metadanych postów oraz struktur taksonomii, co może narazić na wyciek danych lub ułatwić dalsze ataki na serwis. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotną z punktu widzenia ochrony danych i integralności treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Show Posts u dostawcy oraz ich instalację. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.