CVE-2024-10050: Luka w wtyczce Elementor Header & Footer Builder umożliwiająca ujawnienie informacji

Luka w Elementor Header & Footer Builder umożliwia ujawnienie informacji przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2024-10050CVSS 4.3Web

CVE-2024-10050: Luka w wtyczce Elementor Header & Footer Builder umożliwiająca ujawnienie informacji

Luka w Elementor Header & Footer Builder umożliwia ujawnienie informacji przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
4.3 MEDIUM
EPSS
38.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor header \& footer builder

Co wiadomo

Wtyczka Elementor Header & Footer Builder dla WordPressa do wersji 1.6.43 włącznie zawiera lukę pozwalającą na ujawnienie informacji poprzez shortcode hfe_template. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika przeglądanie treści szkiców, postów prywatnych oraz chronionych hasłem, których nie są właścicielami.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co zagraża prywatności i bezpieczeństwu danych. Organizacje korzystające z tej wtyczki mogą doświadczyć wycieku informacji, co może wpłynąć na reputację i zgodność z regulacjami dotyczącymi ochrony danych. Warto zwrócić uwagę na użytkowników z uprawnieniami współpracownika i wyższych, którzy mogą wykorzystać tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Header & Footer Builder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode hfe_template, jeśli to możliwe. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS