Уразливість WordPress CVE-2023-5561: витік електронних адрес користувачів через REST API

Уразливість WordPress CVE-2023-5561 дозволяє отримати email користувачів через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2023-5561CVSS 5.3CMS

Уразливість WordPress CVE-2023-5561: витік електронних адрес користувачів через REST API

Уразливість WordPress CVE-2023-5561 дозволяє отримати email користувачів через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
89.08%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

У WordPress виявлено уразливість, яка дозволяє неавторизованим зловмисникам отримувати електронні адреси користувачів, що публікували публічні дописи, через REST API. Це відбувається через недостатнє обмеження пошуку за полями користувачів.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів, зокрема їхніх електронних адрес, що підвищує ризик фішингових атак та спаму. Власники сайтів на WordPress повинні враховувати можливі репутаційні та операційні наслідки, пов’язані з компрометацією даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень безпеки від WordPress та оперативно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ до REST API або налаштувати фільтри для пошуку користувачів. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки