CVE-2024-0910: luka w wtyczce Restrict for Elementor umożliwiająca wyciek danych
Luka w wtyczce Restrict for Elementor umożliwia nieautoryzowany dostęp do ukrytych danych przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- restrict for elementor
Co wiadomo
Wtyczka Restrict for Elementor dla WordPressa do wersji 1.0.7 włącznie ma lukę pozwalającą na nieautoryzowany dostęp do ukrytych danych poprzez REST API. Atakujący mogą w ten sposób uzyskać dostęp do potencjalnie wrażliwych informacji zawartych w treści postów.
Wpływ biznesowy
Dla administratorów stron opartych na WordPress z zainstalowaną wtyczką Restrict for Elementor istnieje ryzyko wycieku poufnych danych, co może prowadzić do naruszenia prywatności użytkowników oraz utraty zaufania. Luka ta może być wykorzystana przez nieautoryzowane osoby do pozyskania informacji bez konieczności logowania, co zwiększa ryzyko ataków i naraża infrastrukturę na dodatkowe zagrożenia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Restrict for Elementor i ich wdrożenie. W przypadku braku łatki warto ograniczyć ekspozycję REST API, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania zabezpieczające. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.