CVE-2023-6922: luka w wtyczce Under Construction / Maintenance Mode umożliwiająca wyciek danych
Wtyczka WordPress Under Construction / Maintenance Mode do wersji 2.6 narażona na wyciek danych subskrybentów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 39.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- under construction \/ maintenance mode
Co wiadomo
Wtyczka Under Construction / Maintenance Mode firmy Acurax dla WordPress w wersjach do 2.6 włącznie posiada lukę umożliwiającą uwierzytelnionym atakującym dostęp do wrażliwych informacji, takich jak imiona i adresy e-mail subskrybentów, poprzez funkcję 'acx_csma_subscribe_ajax'.
Wpływ biznesowy
Atakujący z uprawnieniami użytkownika mogą pozyskać dane osobowe subskrybentów, co może prowadzić do naruszenia prywatności i potencjalnych problemów z RODO. Wyciek takich informacji może zaszkodzić reputacji firmy oraz skutkować dodatkowymi kosztami związanymi z zarządzaniem incydentem.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich niezwłoczne zastosowanie. W międzyczasie warto ograniczyć dostęp do funkcji subskrypcji, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję serwisu na ataki. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.