CVE-2024-10352: luka w wtyczce Magical Addons For Elementor umożliwiająca wyciek danych

Luka w wtyczce Magical Addons For Elementor pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-10352CVSS 4.3Web

CVE-2024-10352: luka w wtyczce Magical Addons For Elementor umożliwiająca wyciek danych

Luka w wtyczce Magical Addons For Elementor pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
4.3 MEDIUM
EPSS
25.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
magical addons for elementor

Co wiadomo

Wtyczka Magical Addons For Elementor dla WordPressa w wersjach do 1.2.4 włącznie posiada lukę w funkcji get_content_type, która pozwala na ujawnienie wrażliwych danych szablonów. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych danych szablonów.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonymi uprawnieniami w systemie WordPress wyciek poufnych informacji dotyczących szablonów, co może prowadzić do naruszenia prywatności i bezpieczeństwa treści. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje uprawnienia użytkowników oraz monitorować dostęp do wrażliwych danych, aby zapobiec nieautoryzowanemu ujawnieniu informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Magical Addons For Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować system pod kątem nieautoryzowanego dostępu do danych szablonów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS