CVE-2024-10689: Ujawnienie informacji w wtyczce XLTab dla WordPress
Luka CVE-2024-10689 w wtyczce XLTab dla WordPress umożliwia wyciek danych z prywatnych postów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka XLTab – Accordions and Tabs for Elementor Page Builder dla WordPress w wersjach do 1.4 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'XLTAB_INSERT_TPL'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych prywatnych i roboczych postów w serwisie WordPress, co może prowadzić do wycieku poufnych informacji. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia prywatności i integralności danych, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki XLTab u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć uprawnienia użytkowników i ograniczyć możliwość korzystania z shortcode 'XLTAB_INSERT_TPL'.