CVE-2024-10321: luka w wtyczce All-in-One Addons for Elementor umożliwiająca wyciek wrażliwych danych
Luka w wtyczce All-in-One Addons for Elementor umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all-in-one addons for elementor
Co wiadomo
Wtyczka All-in-One Addons for Elementor – WidgetKit dla WordPressa w wersjach do 2.5.5 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do prywatnych, oczekujących i roboczych szablonów. Luka ta może prowadzić do nieautoryzowanego ujawnienia wrażliwych informacji.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą wyodrębnić poufne dane szablonów, co może skutkować naruszeniem prywatności i potencjalnym wykorzystaniem informacji do dalszych ataków. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników oraz potencjalne skutki dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd istniejących szablonów pod kątem nieautoryzowanego dostępu.