Уразливість у Profile Builder дозволяє неавторизований доступ до даних

Уразливість у плагіні Profile Builder дозволяє користувачам з рівнем контриб'ютора отримувати доступ до конфіденційних даних користувачів WordPress.
CVE-2023-6504CVSS 4.3CMS

Уразливість у Profile Builder дозволяє неавторизований доступ до даних

Уразливість у плагіні Profile Builder дозволяє користувачам з рівнем контриб'ютора отримувати доступ до конфіденційних даних користувачів WordPress.

CVSS
4.3 MEDIUM
EPSS
27.47%
Активно використовується
немає в KEV
Продукт
profile builder

Що відомо

Плагін User Profile Builder для WordPress має уразливість через відсутність перевірки прав доступу у функції wppb_toolbox_usermeta_handler. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора отримувати доступ до конфіденційної інформації у метаданих користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Profile Builder, ця уразливість може призвести до витоку чутливої інформації про користувачів. Зловмисники з обмеженими правами можуть отримати доступ до даних, що може вплинути на довіру користувачів і безпеку платформи. Важливо оцінити ризики та вжити заходів для мінімізації потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Profile Builder від розробника cozmoslabs і встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище до плагіна, перегляньте журнали доступу на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки