CVE-2024-10780: luka w wtyczce Restaurant & Cafe Addon for Elementor umożliwiająca wyciek informacji

Luka w wtyczce Restaurant & Cafe Addon for Elementor umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10780CVSS 4.3CMS

CVE-2024-10780: luka w wtyczce Restaurant & Cafe Addon for Elementor umożliwiająca wyciek informacji

Luka w wtyczce Restaurant & Cafe Addon for Elementor umożliwia wyciek danych z prywatnych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
30.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
restaurant \& cafe addon for elementor

Co wiadomo

Wtyczka Restaurant & Cafe Addon for Elementor do WordPressa w wersjach do 1.5.9 włącznie ma lukę pozwalającą na nieautoryzowany dostęp do prywatnych i roboczych postów poprzez shortcode 'narestaurant_elementor_template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyciągnąć dane, do których nie powinni mieć dostępu.

Wpływ biznesowy

Luka może prowadzić do niezamierzonego ujawnienia poufnych informacji zawartych w prywatnych lub roboczych postach tworzonych w Elementorze. Może to narazić organizację na ryzyko wycieku danych i naruszenia prywatności, szczególnie jeśli użytkownicy mający ograniczone uprawnienia uzyskają dostęp do wrażliwych treści.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd konfiguracji dostępu do treści prywatnych i roboczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS