CVE-2024-10779: luka w wtyczce Cowidgets Elementor Addons umożliwiająca wyciek informacji
Luka w wtyczce Cowidgets Elementor Addons umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cowidgets elementor addons
Co wiadomo
Wtyczka Cowidgets – Elementor Addons dla WordPressa do wersji 1.2.0 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'ce_template'. Luka pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą nieautoryzowanie odczytać treści prywatnych lub roboczych postów stworzonych w Elementorze, co może prowadzić do wycieku poufnych danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko naruszenia prywatności i integralności treści publikowanych na stronach WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cowidgets Elementor Addons u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeglądać zawartość prywatnych i roboczych postów pod kątem nieautoryzowanego dostępu.