CVE-2024-10770: luka wtyczki Envo Extra umożliwiająca wyciek informacji

Luka CVE-2024-10770 w wtyczce Envo Extra umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10770CVSS 4.3CMS

CVE-2024-10770: luka wtyczki Envo Extra umożliwiająca wyciek informacji

Luka CVE-2024-10770 w wtyczce Envo Extra umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
22.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
envo extra

Co wiadomo

Wtyczka Envo Extra dla WordPressa w wersjach do 1.9.3 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z wtyczki Envo Extra, co zagraża prywatności i integralności danych. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki informacji i ryzyko naruszenia polityk bezpieczeństwa dotyczących dostępu do treści. Wykorzystanie tej luki wymaga posiadania konta z uprawnieniami współtwórcy lub wyższymi, co ogranicza zakres zagrożenia, ale nie eliminuje go.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Envo Extra i ich wdrożenie. W przypadku braku łatki, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanej aktywności związanej z shortcode 'elementor-template'. Dodatkowo, należy przeprowadzić przegląd prywatnych i roboczych postów pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS