CVE-2024-10360: Luka w wtyczce Move Addons for Elementor umożliwiająca wyciek wrażliwych danych
Wtyczka Move Addons for Elementor do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- move addons for elementor
Co wiadomo
Wtyczka Move Addons for Elementor do WordPressa w wersjach do 1.3.5 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję render w kilku plikach widgetów. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyodrębnić prywatne, oczekujące i robocze dane szablonów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów w środowisku WordPress, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub manipulacji treścią. Operatorzy IT powinni zwrócić uwagę na poziom uprawnień użytkowników oraz zabezpieczenia wtyczek, aby ograniczyć ryzyko naruszeń danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Move Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.