Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних

CVE-2023-5711 дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через плагін System Dashboard у WordPress.
CVE-2023-5711CVSS 4.3Web

Уразливість у System Dashboard для WordPress дозволяє несанкціонований доступ до даних

CVE-2023-5711 дозволяє аутентифікованим користувачам отримувати конфіденційну інформацію через плагін System Dashboard у WordPress.

CVSS
4.3 MEDIUM
EPSS
36.16%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище отримувати конфіденційну інформацію через відсутність перевірки прав у функції sd_php_info().

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації про конфігурацію PHP, що потенційно допоможе зловмисникам у подальших атаках на інфраструктуру. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати ризики несанкціонованого доступу до системних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника bowo та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів до необхідного рівня.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки