CVE-2024-10690: Ujawnienie informacji w wtyczce Shortcodes for Elementor dla WordPress
Luka w wtyczce Shortcodes for Elementor dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Shortcodes for Elementor do WordPressa w wersjach do 1.0.4 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'SHORTCODE_ELEMENTOR'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą uzyskać dostęp do danych z prywatnych i roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści w prywatnych i roboczych postach, co może prowadzić do wycieku wrażliwych informacji i naruszenia polityk bezpieczeństwa firmy. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne ryzyko dla poufności danych, zwłaszcza jeśli wielu użytkowników ma uprawnienia współpracownika lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcodes for Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współpracownik, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie widoczności prywatnych i roboczych postów. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność danych.