CVE-2024-10692: Ujawnienie informacji w wtyczce PowerPack Elementor Addons dla WordPress

Luka w PowerPack Elementor Addons pozwala na dostęp do chronionych postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10692CVSS 4.3Web

CVE-2024-10692: Ujawnienie informacji w wtyczce PowerPack Elementor Addons dla WordPress

Luka w PowerPack Elementor Addons pozwala na dostęp do chronionych postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PowerPack Elementor Addons do WordPress w wersjach do 2.8.1 włącznie zawiera lukę umożliwiającą ujawnienie informacji poprzez widget Content Reveal. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą uzyskać dostęp do danych z chronionych hasłem, prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co zagraża prywatności i integralności danych. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka wycieku danych z chronionych postów, co może wpłynąć na reputację i zgodność z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerPack Elementor Addons i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie widgetu Content Reveal, jeśli jest używany.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS