CVE-2023-6799: Luka w wtyczce WP Reset umożliwiająca wyciek danych
Wtyczka WP Reset do WordPressa ma lukę umożliwiającą wyciek danych przez przewidywalne nazwy snapshotów. Zalecane ograniczenie dostępu i monitoring.
- CVSS
- 5.9 MEDIUM
- EPSS
- 49.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp reset
Co wiadomo
Wtyczka WP Reset do WordPressa do wersji 2.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez przewidywalne nazwy snapshotów. Atakujący mogą metodą brute-force uzyskać dostęp do kopii zapasowych strony.
Wpływ biznesowy
Dla administratorów stron opartych na WordPressie używających wtyczki WP Reset istnieje ryzyko wycieku wrażliwych danych i kopii zapasowych, co może prowadzić do naruszenia bezpieczeństwa i utraty poufności. Brak planowanych aktualizacji zabezpieczających wymaga szczególnej ostrożności i monitoringu.
Rekomendowane działania administratora
Zaleca się przejrzenie i ograniczenie dostępu do katalogów ze snapshotami, monitorowanie logów pod kątem nietypowych prób dostępu oraz rozważenie ograniczenia użycia wtyczki lub zastąpienie jej alternatywnym rozwiązaniem. Należy również informować użytkowników o ryzyku i stosować ogólne zasady minimalizacji ekspozycji danych.