CVE-2023-6733: luka w wtyczce WP-Members dla WordPress
Luka w WP-Members do WordPress umożliwia wyciek danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-members
Co wiadomo
Wtyczka WP-Members do WordPressa w wersjach do 3.4.8 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode wpmem_field. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do danych takich jak adresy e-mail użytkowników, hashe haseł i nazwy użytkowników.
Wpływ biznesowy
Luka pozwala na wyciek poufnych danych użytkowników, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka dalszych ataków na infrastrukturę IT. Organizacje korzystające z WP-Members powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Members u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie ekspozycji danych wrażliwych jest również wskazane.