Luka wtyczki Custom Field Template dla WordPress umożliwiająca wyciek danych

Wtyczka Custom Field Template do WordPress ma lukę pozwalającą na wyciek danych przez shortcode 'cft'. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6748CVSS 4.3CMS

Luka wtyczki Custom Field Template dla WordPress umożliwiająca wyciek danych

Wtyczka Custom Field Template do WordPress ma lukę pozwalającą na wyciek danych przez shortcode 'cft'. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
custom field template

Co wiadomo

Wtyczka Custom Field Template dla WordPress w wersjach do 2.6.1 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'cft'. Atakujący z uprawnieniami współautora lub wyższymi mogą wyciągnąć poufne dane, w tym dowolne metadane wpisów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do wrażliwych danych w systemie WordPress, co może prowadzić do naruszenia prywatności i wycieku informacji biznesowych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o uprawnieniach współautora i wyższych oraz potencjalne skutki dla reputacji i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Custom Field Template u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'cft', jeśli to możliwe. Priorytetem jest minimalizacja ekspozycji danych i szybka reakcja na potencjalne incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS