CVE-2024-10690: Ujawnienie informacji w wtyczce Shortcodes for Elementor dla WordPress

Luka w wtyczce Shortcodes for Elementor dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10690CVSS 4.3CMS

CVE-2024-10690: Ujawnienie informacji w wtyczce Shortcodes for Elementor dla WordPress

Luka w wtyczce Shortcodes for Elementor dla WordPress umożliwia dostęp do prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Shortcodes for Elementor do WordPressa w wersjach do 1.0.4 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'SHORTCODE_ELEMENTOR'. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą uzyskać dostęp do danych z prywatnych i roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych treści w prywatnych i roboczych postach, co może prowadzić do wycieku wrażliwych informacji i naruszenia polityk bezpieczeństwa firmy. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako istotne ryzyko dla poufności danych, zwłaszcza jeśli wielu użytkowników ma uprawnienia współpracownika lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Shortcodes for Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu niższego niż współpracownik, przeglądaj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie widoczności prywatnych i roboczych postów. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i krytyczność danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS