CVE-2024-10319: Luka w wtyczce Xpro Addons for Elementor umożliwiająca wyciek danych

Wtyczka Xpro Addons for Elementor do WordPress ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10319CVSS 4.3Web

CVE-2024-10319: Luka w wtyczce Xpro Addons for Elementor umożliwiająca wyciek danych

Wtyczka Xpro Addons for Elementor do WordPress ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
25.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
xpro addons for elementor

Co wiadomo

Wtyczka 140+ Widgets | Xpro Addons For Elementor dla WordPress w wersjach do 1.4.6 narażona jest na wyciek wrażliwych informacji poprzez funkcję render w pliku frontend.php. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do ujawnienia informacji wewnętrznych i potencjalnego wykorzystania w dalszych atakach. Organizacje korzystające z tej wtyczki powinny traktować to zagrożenie poważnie, zwłaszcza jeśli dostęp do panelu WordPress mają użytkownicy z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu współpracownika i wyższego, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ audyt uprawnień użytkowników w systemie WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS