CVE-2024-10778: Luka w BuddyBuilder umożliwiająca wyciek informacji
Wtyczka BuddyBuilder do WordPress pozwala na wyciek danych z prywatnych postów przez shortcode elementor-template. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddybuilder
Co wiadomo
Wtyczka BuddyPress Builder for Elementor – BuddyBuilder dla WordPress w wersjach do 1.7.4 włącznie posiada lukę umożliwiającą ujawnienie informacji przez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego ujawnienia danych zawartych w prywatnych lub roboczych postach tworzonych w Elementorze, co stanowi zagrożenie dla poufności informacji. Operatorzy stron korzystających z BuddyBuilder powinni rozważyć ryzyko wycieku danych, zwłaszcza gdy dostęp do panelu mają użytkownicy z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyBuilder u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami współpracownika i wyższymi, monitorować logi pod kątem podejrzanych działań oraz przeglądać ustawienia dostępu do postów. Priorytetem jest minimalizacja ekspozycji i szybkie zastosowanie poprawek.