CVE-2024-10775: Ujawnienie informacji w wtyczce Piotnet Addons For Elementor dla WordPress
Luka w Piotnet Addons For Elementor umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Piotnet Addons For Elementor dla WordPress w wersjach do 2.4.32 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'pafe-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych zawartych w prywatnych lub roboczych postach tworzonych w Elementorze, co może prowadzić do wycieku informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do wrażliwych treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Piotnet Addons For Elementor u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić audyt zawartości prywatnych i roboczych postów pod kątem nieautoryzowanego dostępu.