Уразливість InfiniteWP Client дозволяє витік конфіденційної інформації

Уразливість у плагіні InfiniteWP Client для WordPress дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-2916CVSS 7.5Web

Уразливість InfiniteWP Client дозволяє витік конфіденційної інформації

Уразливість у плагіні InfiniteWP Client для WordPress дозволяє отримати конфіденційну інформацію. Рекомендується оновлення та обмеження прав користувачів.

CVSS
7.5 HIGH
EPSS
97.3%
Активно використовується
немає в KEV
Продукт
infinitewp client

Що відомо

Плагін InfiniteWP Client для WordPress версій до 1.11.1 включно має уразливість, що дозволяє автентифікованим користувачам з правами підписника або вище отримувати конфіденційну інформацію через функцію 'admin_notice'. Уразливість активна лише за умови, що плагін ще не налаштований.

Бізнес-вплив

Ця уразливість може призвести до витоку налаштувань плагіна, що потенційно дозволяє зловмисникам отримати контроль над сайтом при поєднанні з іншими уразливостями, наприклад, встановленням довільних плагінів. Це створює ризик віддаленого керування сайтом та підвищення привілеїв, що загрожує безпеці веб-інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна InfiniteWP Client та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки