CVE-2023-6983: podatność w wtyczce Display Custom Fields w WordPress umożliwiająca dostęp do danych postów

Podatność CVE-2023-6983 w wtyczce WordPress umożliwia dostęp do wrażliwych danych postów przez użytkowników z uprawnieniami współautora i wyższymi.
CVE-2023-6983CVSS 4.3CMS

CVE-2023-6983: podatność w wtyczce Display Custom Fields w WordPress umożliwiająca dostęp do danych postów

Podatność CVE-2023-6983 w wtyczce WordPress umożliwia dostęp do wrażliwych danych postów przez użytkowników z uprawnieniami współautora i wyższymi.

CVSS
4.3 MEDIUM
EPSS
38.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
display custom fields in the frontend - post and user profile fields

Co wiadomo

Wtyczka Display Custom Fields in the frontend – Post and User Profile Fields dla WordPressa do wersji 1.2.1 zawiera lukę typu Insecure Direct Object Reference w shortcode vg_display_data. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współautora na dostęp do potencjalnie wrażliwych metadanych postów.

Wpływ biznesowy

Atakujący z uprawnieniami współautora lub wyższymi mogą wykorzystać tę lukę do nieautoryzowanego odczytu danych postów, co może prowadzić do wycieku poufnych informacji. Może to wpłynąć na poufność danych oraz zaufanie użytkowników do serwisu. Organizacje powinny ocenić ryzyko związane z tą podatnością i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez autora. W przypadku braku dostępnej poprawki, ogranicz dostęp do wtyczki tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ zmniejszenie zakresu dostępu tam, gdzie to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS