Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних
CVE-2023-5711 дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через плагін System Dashboard у WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.16%
- Активно використовується
- немає в KEV
- Продукт
- system dashboard
Що відомо
Плагін System Dashboard для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище отримувати конфіденційну інформацію через відсутність перевірки прав у функції sd_php_info().
Бізнес-вплив
Ця уразливість може призвести до витоку чутливої інформації про конфігурацію PHP, що потенційно допоможе зловмисникам у подальших атаках на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики несанкціонованого доступу до системних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника bowo та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного рівня.