CVE-2024-10695: luka wtyczki Futurio Extra umożliwiająca wyciek informacji

Luka wtyczki Futurio Extra dla WordPress pozwala na wyciek danych z prywatnych wpisów przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-10695CVSS 4.3CMS

CVE-2024-10695: luka wtyczki Futurio Extra umożliwiająca wyciek informacji

Luka wtyczki Futurio Extra dla WordPress pozwala na wyciek danych z prywatnych wpisów przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
22.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
futurio extra

Co wiadomo

Wtyczka Futurio Extra dla WordPressa w wersjach do 2.0.13 włącznie posiada lukę pozwalającą na ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z prywatnych lub roboczych wpisów, do których nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści w systemach CMS opartych na WordPress z zainstalowaną wtyczką Futurio Extra. Może to skutkować wyciekiem danych wewnętrznych, co wpływa na bezpieczeństwo informacji i może naruszać polityki prywatności. Operatorzy powinni zweryfikować, czy ich systemy korzystają z podatnej wersji i ocenić ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki Futurio Extra i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji, należy ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych działań związanych z dostępem do prywatnych lub roboczych wpisów. Warto również przeprowadzić przegląd polityk dostępu i rozważyć dodatkowe zabezpieczenia dla wrażliwych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS