CVE-2023-6741: Luka w wtyczce WP Customer Area umożliwiająca edycję adresów innych użytkowników

Wtyczka WP Customer Area przed 8.2.1 umożliwia złośliwym użytkownikom edycję adresów innych kont. Zalecana aktualizacja do wersji 8.2.1.
CVE-2023-6741CVSS 4.3CMS

CVE-2023-6741: Luka w wtyczce WP Customer Area umożliwiająca edycję adresów innych użytkowników

Wtyczka WP Customer Area przed 8.2.1 umożliwia złośliwym użytkownikom edycję adresów innych kont. Zalecana aktualizacja do wersji 8.2.1.

CVSS
4.3 MEDIUM
EPSS
32.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp customer area

Co wiadomo

Wtyczka WP Customer Area dla WordPressa w wersjach przed 8.2.1 nieprawidłowo weryfikuje uprawnienia użytkowników w niektórych akcjach AJAX, co pozwala złośliwym użytkownikom na edycję adresów kont innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanej modyfikacji danych użytkowników, co zagraża integralności i poufności informacji w systemie. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia danych i potencjalne skutki dla reputacji oraz zgodności z przepisami o ochronie danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WP Customer Area do wersji 8.2.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z edycją danych użytkowników. Przegląd i wzmocnienie polityk uprawnień użytkowników również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS