CVE-2024-10050: Luka w wtyczce Elementor Header & Footer Builder umożliwiająca ujawnienie informacji
Luka w Elementor Header & Footer Builder umożliwia ujawnienie informacji przez użytkowników z uprawnieniami współpracownika i wyższymi. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor header \& footer builder
Co wiadomo
Wtyczka Elementor Header & Footer Builder dla WordPressa do wersji 1.6.43 włącznie zawiera lukę pozwalającą na ujawnienie informacji poprzez shortcode hfe_template. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika przeglądanie treści szkiców, postów prywatnych oraz chronionych hasłem, których nie są właścicielami.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co zagraża prywatności i bezpieczeństwu danych. Organizacje korzystające z tej wtyczki mogą doświadczyć wycieku informacji, co może wpłynąć na reputację i zgodność z regulacjami dotyczącymi ochrony danych. Warto zwrócić uwagę na użytkowników z uprawnieniami współpracownika i wyższych, którzy mogą wykorzystać tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Header & Footer Builder u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji shortcode hfe_template, jeśli to możliwe. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.