CVE-2024-10777: Luka w wtyczce AnyWhere Elementor dla WordPress umożliwiająca wyciek informacji

Luka w wtyczce AnyWhere Elementor dla WordPress umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10777CVSS 4.3CMS

CVE-2024-10777: Luka w wtyczce AnyWhere Elementor dla WordPress umożliwiająca wyciek informacji

Luka w wtyczce AnyWhere Elementor dla WordPress umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
23.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AnyWhere Elementor dla WordPress w wersjach do 1.2.11 włącznie posiada lukę umożliwiającą wyciek informacji poprzez shortcode 'INSERT_ELEMENTOR'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego ujawnienia treści prywatnych lub roboczych postów w serwisach WordPress korzystających z podatnej wersji wtyczki. Może to naruszyć poufność danych i wpłynąć na reputację organizacji, zwłaszcza jeśli wrażliwe informacje zostaną ujawnione. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AnyWhere Elementor i jej instalację, jeśli jest dostępna. W przypadku braku natychmiastowej poprawki, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować dostęp do prywatnych i roboczych postów. Regularne audyty bezpieczeństwa i szybkie reagowanie na incydenty pomogą zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS