Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress

Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress дозволяє адміністраторам розшифровувати паролі користувачів. Рекомендується оновлення та аудит безпеки.
CVE-2023-3404CVSS 4.9Web

Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress

Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress дозволяє адміністраторам розшифровувати паролі користувачів. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
49.32%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress версій до 5.5.0 включно має уразливість, що дозволяє неавторизоване розшифрування приватної інформації через жорстко закодовані ключі шифрування. Зловмисники з правами адміністратора можуть отримати доступ до паролів користувачів.

Бізнес-вплив

Ця уразливість ставить під загрозу конфіденційність користувацьких даних, зокрема паролів, що може призвести до компрометації облікових записів. Якщо її поєднати з іншими вразливостями, користувачі з нижчими правами можуть отримати доступ до паролів, що збільшує ризики для безпеки інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки