CVE-2023-4723: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych
Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 56.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa w wersjach do 1.12.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez funkcję ajax_eae_post_data. Atakujący mogą uzyskać dostęp do identyfikatorów i tytułów postów oraz stron, w tym tych o statusie oczekującym, szkicu, przyszłym lub prywatnym.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego ujawnienia poufnych danych zawartych w treściach WordPressa, co może prowadzić do naruszenia prywatności i potencjalnych problemów z reputacją. Luka ta może być wykorzystana bez uwierzytelnienia, co zwiększa ryzyko ataku na strony korzystające z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji ajax_eae_post_data, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję witryny na zewnątrz. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.