WP Statistics: brak autoryzacji umożliwia dostęp do danych analitycznych
Wtyczka WP Statistics do WordPressa ma lukę umożliwiającą dostęp do danych analitycznych przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Statistics dla WordPressa do wersji 14.16.4 ma lukę polegającą na braku odpowiednich kontroli uprawnień w kilku handlerach AJAX. Uwierzytelnieni użytkownicy z poziomem Subskrybenta i wyższym mogą uzyskać dostęp do wrażliwych danych analitycznych oraz modyfikować status prywatności i powiadomienia administracyjne.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych użytkowników, takich jak identyfikatory, nazwy użytkowników, adresy e-mail oraz dane śledzenia odwiedzin. Może to prowadzić do naruszenia prywatności i nieuprawnionych zmian w ustawieniach prywatności oraz powiadomieniach administracyjnych, co obniża zaufanie do systemu i może skutkować problemami z zgodnością z regulacjami.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WP Statistics i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do poziomu nie pozwalającego na wykorzystanie tych funkcji, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i audytowanie uprawnień użytkowników. Warto również rozważyć czasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.