CVE-2024-10352: luka w wtyczce Magical Addons For Elementor umożliwiająca wyciek danych
Luka w wtyczce Magical Addons For Elementor pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- magical addons for elementor
Co wiadomo
Wtyczka Magical Addons For Elementor dla WordPressa w wersjach do 1.2.4 włącznie posiada lukę w funkcji get_content_type, która pozwala na ujawnienie wrażliwych danych szablonów. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych danych szablonów.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonymi uprawnieniami w systemie WordPress wyciek poufnych informacji dotyczących szablonów, co może prowadzić do naruszenia prywatności i bezpieczeństwa treści. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje uprawnienia użytkowników oraz monitorować dostęp do wrażliwych danych, aby zapobiec nieautoryzowanemu ujawnieniu informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magical Addons For Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu do danych szablonów.