Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress
Уразливість CVE-2023-3404 у плагіні ProfileGrid для WordPress дозволяє адміністраторам розшифровувати паролі користувачів. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 49.32%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress версій до 5.5.0 включно має уразливість, що дозволяє неавторизоване розшифрування приватної інформації через жорстко закодовані ключі шифрування. Зловмисники з правами адміністратора можуть отримати доступ до паролів користувачів.
Бізнес-вплив
Ця уразливість ставить під загрозу конфіденційність користувацьких даних, зокрема паролів, що може призвести до компрометації облікових записів. Якщо її поєднати з іншими вразливостями, користувачі з нижчими правами можуть отримати доступ до паролів, що збільшує ризики для безпеки інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.