Уразливість UserPro для WordPress дозволяє неавторизований доступ до даних

Уразливість UserPro для WordPress дозволяє неавторизоване виконання шорткодів і доступ до даних. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-2448CVSS 6.5CMS

Уразливість UserPro для WordPress дозволяє неавторизований доступ до даних

Уразливість UserPro для WordPress дозволяє неавторизоване виконання шорткодів і доступ до даних. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.5 MEDIUM
EPSS
56.08%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.4 включно має уразливість через відсутність перевірки прав у функції 'userpro_shortcode_template'. Це дозволяє неавторизованим зловмисникам виконувати довільні шорткоди та отримувати конфіденційну інформацію, використовуючи пов’язану уразливість CVE-2023-2446.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційних даних та потенційного компрометації сайту через виконання довільного коду. Це створює ризики для власників інфраструктури WordPress, особливо якщо плагін UserPro використовується для керування користувачами або персональними даними.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції шорткодів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки