CVE-2024-10696: Luka w UltraAddons – Elementor Addons umożliwiająca nieautoryzowany dostęp do treści

Luka CVE-2024-10696 w UltraAddons – Elementor Addons umożliwia dostęp do nieopublikowanych treści WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10696CVSS 4.3CMS

CVE-2024-10696: Luka w UltraAddons – Elementor Addons umożliwiająca nieautoryzowany dostęp do treści

Luka CVE-2024-10696 w UltraAddons – Elementor Addons umożliwia dostęp do nieopublikowanych treści WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
38.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultraaddons

Co wiadomo

Wtyczka UltraAddons – Elementor Addons dla WordPress (do wersji 1.1.8 włącznie) zawiera lukę typu Insecure Direct Object Reference w funkcji show_template, wynikającą z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do treści szkiców, postów prywatnych oraz oczekujących na publikację.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych lub nieopublikowanych treści, co może naruszyć politykę prywatności i bezpieczeństwa firmy oraz wpłynąć na reputację. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanego dostępu do danych redakcyjnych i odpowiednio zabezpieczyć środowisko.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UltraAddons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i zredukować ekspozycję wrażliwych danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS