CVE-2024-10782: Ujawnienie informacji w wtyczce Theme Builder For Elementor dla WordPress
Wtyczka Theme Builder For Elementor do WordPress umożliwia ujawnienie prywatnych danych przez shortcode 'elementor-template'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Theme Builder For Elementor dla WordPress w wersjach do 1.2.2 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych treści znajdujących się w prywatnych lub roboczych postach WordPress, co może naruszyć polityki bezpieczeństwa i prywatności firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych oraz możliwe konsekwencje dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Theme Builder For Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności związanej z shortcode 'elementor-template'. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj ryzyko nieautoryzowanego dostępu.