CVE-2024-10695: luka wtyczki Futurio Extra umożliwiająca wyciek informacji
Luka wtyczki Futurio Extra dla WordPress pozwala na wyciek danych z prywatnych wpisów przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- futurio extra
Co wiadomo
Wtyczka Futurio Extra dla WordPressa w wersjach do 2.0.13 włącznie posiada lukę pozwalającą na ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z prywatnych lub roboczych wpisów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści w systemach CMS opartych na WordPress z zainstalowaną wtyczką Futurio Extra. Może to skutkować wyciekiem danych wewnętrznych, co wpływa na bezpieczeństwo informacji i może naruszać polityki prywatności. Operatorzy powinni zweryfikować, czy ich systemy korzystają z podatnej wersji i ocenić ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki Futurio Extra i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych działań związanych z dostępem do prywatnych lub roboczych wpisów. Warto również przeprowadzić przegląd polityk dostępu i rozważyć dodatkowe zabezpieczenia dla wrażliwych treści.