CVE-2024-10321: luka w wtyczce All-in-One Addons for Elementor umożliwiająca wyciek wrażliwych danych

Luka w wtyczce All-in-One Addons for Elementor umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyżej.
CVE-2024-10321CVSS 4.3Web

CVE-2024-10321: luka w wtyczce All-in-One Addons for Elementor umożliwiająca wyciek wrażliwych danych

Luka w wtyczce All-in-One Addons for Elementor umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyżej.

CVSS
4.3 MEDIUM
EPSS
20.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
all-in-one addons for elementor

Co wiadomo

Wtyczka All-in-One Addons for Elementor – WidgetKit dla WordPressa w wersjach do 2.5.5 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do prywatnych, oczekujących i roboczych szablonów. Luka ta może prowadzić do nieautoryzowanego ujawnienia wrażliwych informacji.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą wyodrębnić poufne dane szablonów, co może skutkować naruszeniem prywatności i potencjalnym wykorzystaniem informacji do dalszych ataków. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników oraz potencjalne skutki dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd istniejących szablonów pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS