CVE-2024-10356: podatność na ujawnienie wrażliwych danych w ElementsReady dla Elementor

ElementsReady dla Elementor w WordPress ma podatność umożliwiającą dostęp do wrażliwych danych szablonów przez użytkowników z uprawnieniami współpracownika.
CVE-2024-10356CVSS 4.3Web

CVE-2024-10356: podatność na ujawnienie wrażliwych danych w ElementsReady dla Elementor

ElementsReady dla Elementor w WordPress ma podatność umożliwiającą dostęp do wrażliwych danych szablonów przez użytkowników z uprawnieniami współpracownika.

CVSS
4.3 MEDIUM
EPSS
34.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementsready

Co wiadomo

Wtyczka ElementsReady Addons dla Elementor w WordPressie jest podatna na ujawnienie wrażliwych informacji w wersjach do 6.4.8 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania w dalszych atakach. Operatorzy IT powinni zwrócić uwagę na uprawnienia użytkowników oraz monitorować dostęp do wtyczek i ich komponentów, aby ograniczyć ryzyko nadużyć.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki ElementsReady i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować dostęp do szablonów. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS