CVE-2024-10319: Luka w wtyczce Xpro Addons for Elementor umożliwiająca wyciek danych
Wtyczka Xpro Addons for Elementor do WordPress ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- xpro addons for elementor
Co wiadomo
Wtyczka 140+ Widgets | Xpro Addons For Elementor dla WordPress w wersjach do 1.4.6 narażona jest na wyciek wrażliwych informacji poprzez funkcję render w pliku frontend.php. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do ujawnienia informacji wewnętrznych i potencjalnego wykorzystania w dalszych atakach. Organizacje korzystające z tej wtyczki powinny traktować to zagrożenie poważnie, zwłaszcza jeśli dostęp do panelu WordPress mają użytkownicy z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu współpracownika i wyższego, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ audyt uprawnień użytkowników w systemie WordPress.