CVE-2023-6821: luka w wtyczce Error Log Viewer umożliwiająca nieautoryzowany dostęp do logów PHP

Luka w wtyczce Error Log Viewer (wersje <1.1.3) pozwala na nieautoryzowany dostęp do logów PHP. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2023-6821CVSS 6.5Web

CVE-2023-6821: luka w wtyczce Error Log Viewer umożliwiająca nieautoryzowany dostęp do logów PHP

Luka w wtyczce Error Log Viewer (wersje <1.1.3) pozwala na nieautoryzowany dostęp do logów PHP. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
6.5 MEDIUM
EPSS
44.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
error log viewer

Co wiadomo

Wtyczka Error Log Viewer firmy BestWebSoft dla WordPress w wersjach przed 1.1.3 posiada lukę umożliwiającą nieautoryzowanym użytkownikom przeglądanie i pobieranie logów PHP poprzez problem z katalogowaniem plików. Luka ta może prowadzić do ujawnienia wrażliwych informacji o systemie.

Wpływ biznesowy

Dla administratorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych z logów aplikacji, co może ułatwić dalsze ataki lub analizę środowiska przez nieuprawnione osoby. Narażone są systemy korzystające z podatnej wersji wtyczki, co może wpłynąć na bezpieczeństwo i integralność danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Error Log Viewer i aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do katalogów z logami oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Przegląd i weryfikacja uprawnień dostępu do plików logów jest również wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS