CVE-2024-10696: Luka w UltraAddons – Elementor Addons umożliwiająca nieautoryzowany dostęp do treści
Luka CVE-2024-10696 w UltraAddons – Elementor Addons umożliwia dostęp do nieopublikowanych treści WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultraaddons
Co wiadomo
Wtyczka UltraAddons – Elementor Addons dla WordPress (do wersji 1.1.8 włącznie) zawiera lukę typu Insecure Direct Object Reference w funkcji show_template, wynikającą z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do treści szkiców, postów prywatnych oraz oczekujących na publikację.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych lub nieopublikowanych treści, co może naruszyć politykę prywatności i bezpieczeństwa firmy oraz wpłynąć na reputację. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanego dostępu do danych redakcyjnych i odpowiednio zabezpieczyć środowisko.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UltraAddons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i zredukować ekspozycję wrażliwych danych.