CVE-2024-10775: Ujawnienie informacji w wtyczce Piotnet Addons For Elementor dla WordPress

Luka w Piotnet Addons For Elementor umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10775CVSS 4.3CMS

CVE-2024-10775: Ujawnienie informacji w wtyczce Piotnet Addons For Elementor dla WordPress

Luka w Piotnet Addons For Elementor umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Piotnet Addons For Elementor dla WordPress w wersjach do 2.4.32 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'pafe-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których nie powinni mieć dostępu.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych zawartych w prywatnych lub roboczych postach tworzonych w Elementorze, co może prowadzić do wycieku informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do wrażliwych treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Piotnet Addons For Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić audyt zawartości prywatnych i roboczych postów pod kątem nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS