CVE-2024-10770: luka wtyczki Envo Extra umożliwiająca wyciek informacji
Luka CVE-2024-10770 w wtyczce Envo Extra umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- envo extra
Co wiadomo
Wtyczka Envo Extra dla WordPressa w wersjach do 1.9.3 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress korzystających z wtyczki Envo Extra, co zagraża prywatności i integralności danych. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki informacji i ryzyko naruszenia polityk bezpieczeństwa dotyczących dostępu do treści. Wykorzystanie tej luki wymaga posiadania konta z uprawnieniami współtwórcy lub wyższymi, co ogranicza zakres zagrożenia, ale nie eliminuje go.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Envo Extra i ich wdrożenie. W przypadku braku łatki, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanej aktywności związanej z shortcode 'elementor-template'. Dodatkowo, należy przeprowadzić przegląd prywatnych i roboczych postów pod kątem nieautoryzowanego dostępu.