CVE-2023-6799: Luka w wtyczce WP Reset umożliwiająca wyciek danych

Wtyczka WP Reset do WordPressa ma lukę umożliwiającą wyciek danych przez przewidywalne nazwy snapshotów. Zalecane ograniczenie dostępu i monitoring.
CVE-2023-6799CVSS 5.9CMS

CVE-2023-6799: Luka w wtyczce WP Reset umożliwiająca wyciek danych

Wtyczka WP Reset do WordPressa ma lukę umożliwiającą wyciek danych przez przewidywalne nazwy snapshotów. Zalecane ograniczenie dostępu i monitoring.

CVSS
5.9 MEDIUM
EPSS
49.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp reset

Co wiadomo

Wtyczka WP Reset do WordPressa do wersji 2.0 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych poprzez przewidywalne nazwy snapshotów. Atakujący mogą metodą brute-force uzyskać dostęp do kopii zapasowych strony.

Wpływ biznesowy

Dla administratorów stron opartych na WordPressie używających wtyczki WP Reset istnieje ryzyko wycieku wrażliwych danych i kopii zapasowych, co może prowadzić do naruszenia bezpieczeństwa i utraty poufności. Brak planowanych aktualizacji zabezpieczających wymaga szczególnej ostrożności i monitoringu.

Rekomendowane działania administratora

Zaleca się przejrzenie i ograniczenie dostępu do katalogów ze snapshotami, monitorowanie logów pod kątem nietypowych prób dostępu oraz rozważenie ograniczenia użycia wtyczki lub zastąpienie jej alternatywnym rozwiązaniem. Należy również informować użytkowników o ryzyku i stosować ogólne zasady minimalizacji ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS