CVE-2024-10778: Luka w BuddyBuilder umożliwiająca wyciek informacji

Wtyczka BuddyBuilder do WordPress pozwala na wyciek danych z prywatnych postów przez shortcode elementor-template. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10778CVSS 4.3CMS

CVE-2024-10778: Luka w BuddyBuilder umożliwiająca wyciek informacji

Wtyczka BuddyBuilder do WordPress pozwala na wyciek danych z prywatnych postów przez shortcode elementor-template. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
38.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddybuilder

Co wiadomo

Wtyczka BuddyPress Builder for Elementor – BuddyBuilder dla WordPress w wersjach do 1.7.4 włącznie posiada lukę umożliwiającą ujawnienie informacji przez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego ujawnienia danych zawartych w prywatnych lub roboczych postach tworzonych w Elementorze, co stanowi zagrożenie dla poufności informacji. Operatorzy stron korzystających z BuddyBuilder powinni rozważyć ryzyko wycieku danych, zwłaszcza gdy dostęp do panelu mają użytkownicy z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyBuilder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współpracownika i wyższymi, monitorować logi pod kątem podejrzanych działań oraz przeglądać ustawienia dostępu do postów. Priorytetem jest minimalizacja ekspozycji i szybkie zastosowanie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS