CVE-2024-10356: podatność na ujawnienie wrażliwych danych w ElementsReady dla Elementor
ElementsReady dla Elementor w WordPress ma podatność umożliwiającą dostęp do wrażliwych danych szablonów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 4.3 MEDIUM
- EPSS
- 34.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementsready
Co wiadomo
Wtyczka ElementsReady Addons dla Elementor w WordPressie jest podatna na ujawnienie wrażliwych informacji w wersjach do 6.4.8 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania w dalszych atakach. Operatorzy IT powinni zwrócić uwagę na uprawnienia użytkowników oraz monitorować dostęp do wtyczek i ich komponentów, aby ograniczyć ryzyko nadużyć.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki ElementsReady i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz monitorować dostęp do szablonów. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.