CVE-2024-10777: Luka w wtyczce AnyWhere Elementor dla WordPress umożliwiająca wyciek informacji
Luka w wtyczce AnyWhere Elementor dla WordPress umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AnyWhere Elementor dla WordPress w wersjach do 1.2.11 włącznie posiada lukę umożliwiającą wyciek informacji poprzez shortcode 'INSERT_ELEMENTOR'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia treści prywatnych lub roboczych postów w serwisach WordPress korzystających z podatnej wersji wtyczki. Może to naruszyć poufność danych i wpłynąć na reputację organizacji, zwłaszcza jeśli wrażliwe informacje zostaną ujawnione. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o uprawnieniach współpracownika i wyższych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AnyWhere Elementor i jej instalację, jeśli jest dostępna. W przypadku braku natychmiastowej poprawki, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować dostęp do prywatnych i roboczych postów. Regularne audyty bezpieczeństwa i szybkie reagowanie na incydenty pomogą zminimalizować ryzyko.