Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних

CVE-2023-5710 дозволяє автентифікованим користувачам отримувати конфіденційні дані через System Dashboard плагін WordPress. Оновіть плагін для захисту.
CVE-2023-5710CVSS 4.3Web

Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних

CVE-2023-5710 дозволяє автентифікованим користувачам отримувати конфіденційні дані через System Dashboard плагін WordPress. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
37.95%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress має уразливість через відсутність перевірки прав доступу у функції sd_constants(), що дозволяє автентифікованим користувачам з рівнем підписника та вище отримувати конфіденційну інформацію, зокрема облікові дані бази даних. Уразливість присутня у всіх версіях до 2.8.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з обліковим записом підписника можуть отримати доступ до критичних даних, що може спричинити подальші атаки або компрометацію системи. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки