Luka w wtyczce WP Customer Area umożliwia dostęp do adresów kont użytkowników

Wtyczka WP Customer Area przed 8.2.1 umożliwia nieautoryzowany dostęp do adresów kont użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-6824CVSS 6.5CMS

Luka w wtyczce WP Customer Area umożliwia dostęp do adresów kont użytkowników

Wtyczka WP Customer Area przed 8.2.1 umożliwia nieautoryzowany dostęp do adresów kont użytkowników. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
38.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp customer area

Co wiadomo

Wtyczka WP Customer Area dla WordPressa w wersjach przed 8.2.1 nieprawidłowo weryfikuje uprawnienia użytkowników w niektórych akcjach AJAX, co pozwala każdemu użytkownikowi na pobranie adresu innego użytkownika. Luka ta może prowadzić do nieautoryzowanego dostępu do danych osobowych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP Customer Area istnieje ryzyko wycieku danych adresowych użytkowników, co może naruszać przepisy o ochronie danych i obniżać zaufanie klientów. Atakujący mogą wykorzystać tę lukę do zbierania informacji o użytkownikach, co może prowadzić do dalszych ataków socjotechnicznych lub naruszeń prywatności.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Customer Area i zaktualizować ją do wersji 8.2.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i edukować zespół o potencjalnych zagrożeniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS