CVE-2023-4723: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych

Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4723CVSS 5.3Web

CVE-2023-4723: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych

Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
56.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa w wersjach do 1.12.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez funkcję ajax_eae_post_data. Atakujący mogą uzyskać dostęp do identyfikatorów i tytułów postów oraz stron, w tym tych o statusie oczekującym, szkicu, przyszłym lub prywatnym.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego ujawnienia poufnych danych zawartych w treściach WordPressa, co może prowadzić do naruszenia prywatności i potencjalnych problemów z reputacją. Luka ta może być wykorzystana bez uwierzytelnienia, co zwiększa ryzyko ataku na strony korzystające z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji ajax_eae_post_data, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję witryny na zewnątrz. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS