CVE-2024-10360: Luka w wtyczce Move Addons for Elementor umożliwiająca wyciek wrażliwych danych

Wtyczka Move Addons for Elementor do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10360CVSS 4.3Web

CVE-2024-10360: Luka w wtyczce Move Addons for Elementor umożliwiająca wyciek wrażliwych danych

Wtyczka Move Addons for Elementor do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
29.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
move addons for elementor

Co wiadomo

Wtyczka Move Addons for Elementor do WordPressa w wersjach do 1.3.5 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez funkcję render w kilku plikach widgetów. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyodrębnić prywatne, oczekujące i robocze dane szablonów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów w środowisku WordPress, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub manipulacji treścią. Operatorzy IT powinni zwrócić uwagę na poziom uprawnień użytkowników oraz zabezpieczenia wtyczek, aby ograniczyć ryzyko naruszeń danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Move Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS