Уразливість у System Dashboard для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні System Dashboard для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендовано оновлення та аудит доступів.
CVE-2023-5713CVSS 4.3Web

Уразливість у System Dashboard для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні System Dashboard для WordPress дозволяє неавторизованим користувачам отримувати конфіденційні дані. Рекомендовано оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
37.98%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress має уразливість через відсутність перевірки прав у функції sd_option_value(), що дозволяє користувачам з рівнем доступу підписника та вище отримувати конфіденційні значення опцій і десеріалізувати їх вміст. Уразливість присутня у всіх версіях до 2.8.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних налаштувань сайту, що потенційно дозволяє зловмисникам отримати важливу інформацію про конфігурацію системи. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації даних та необхідність оперативного реагування для захисту інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки