Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних
CVE-2023-5710 дозволяє автентифікованим користувачам отримувати конфіденційні дані через System Dashboard плагін WordPress. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.95%
- Активно використовується
- немає в KEV
- Продукт
- system dashboard
Що відомо
Плагін System Dashboard для WordPress має уразливість через відсутність перевірки прав доступу у функції sd_constants(), що дозволяє автентифікованим користувачам з рівнем підписника та вище отримувати конфіденційну інформацію, зокрема облікові дані бази даних. Уразливість присутня у всіх версіях до 2.8.7 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку чутливої інформації, що ставить під загрозу безпеку вебсайту та даних. Зловмисники з обліковим записом підписника можуть отримати доступ до критичних даних, що може спричинити подальші атаки або компрометацію системи. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.