CVE-2023-6733: luka w wtyczce WP-Members dla WordPress

Luka w WP-Members do WordPress umożliwia wyciek danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.
CVE-2023-6733CVSS 6.5CMS

CVE-2023-6733: luka w wtyczce WP-Members dla WordPress

Luka w WP-Members do WordPress umożliwia wyciek danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji wtyczki.

CVSS
6.5 MEDIUM
EPSS
36.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp-members

Co wiadomo

Wtyczka WP-Members do WordPressa w wersjach do 3.4.8 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode wpmem_field. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do danych takich jak adresy e-mail użytkowników, hashe haseł i nazwy użytkowników.

Wpływ biznesowy

Luka pozwala na wyciek poufnych danych użytkowników, co może prowadzić do naruszenia prywatności i zwiększenia ryzyka dalszych ataków na infrastrukturę IT. Organizacje korzystające z WP-Members powinny traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP-Members u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie ekspozycji danych wrażliwych jest również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS