Luka wtyczki User Shortcodes Plus umożliwiająca nieautoryzowany dostęp do danych użytkowników
Wtyczka User Shortcodes Plus do WordPressa ma lukę umożliwiającą dostęp do danych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user shortcodes plus
Co wiadomo
Wtyczka User Shortcodes Plus dla WordPressa do wersji 2.0.2 włącznie zawiera lukę typu Insecure Direct Object Reference w shortcode user_meta, wynikającą z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika. Pozwala to uwierzytelnionym atakującym z uprawnieniami co najmniej współpracownika na dostęp do potencjalnie wrażliwych danych meta użytkowników.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji o użytkownikach, co zagraża prywatności i bezpieczeństwu danych w środowisku WordPress. Może to skutkować naruszeniem zgodności z regulacjami dotyczącymi ochrony danych oraz utratą zaufania użytkowników. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w serwisach z wieloma współpracownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Shortcodes Plus u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań związanych z dostępem do danych użytkowników. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.