CVE-2023-6821: luka w wtyczce Error Log Viewer umożliwiająca nieautoryzowany dostęp do logów PHP
Luka w wtyczce Error Log Viewer (wersje <1.1.3) pozwala na nieautoryzowany dostęp do logów PHP. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- error log viewer
Co wiadomo
Wtyczka Error Log Viewer firmy BestWebSoft dla WordPress w wersjach przed 1.1.3 posiada lukę umożliwiającą nieautoryzowanym użytkownikom przeglądanie i pobieranie logów PHP poprzez problem z katalogowaniem plików. Luka ta może prowadzić do ujawnienia wrażliwych informacji o systemie.
Wpływ biznesowy
Dla administratorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych z logów aplikacji, co może ułatwić dalsze ataki lub analizę środowiska przez nieuprawnione osoby. Narażone są systemy korzystające z podatnej wersji wtyczki, co może wpłynąć na bezpieczeństwo i integralność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Error Log Viewer i aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do katalogów z logami oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Przegląd i weryfikacja uprawnień dostępu do plików logów jest również wskazana.