CVE-2024-10782: Ujawnienie informacji w wtyczce Theme Builder For Elementor dla WordPress

Wtyczka Theme Builder For Elementor do WordPress umożliwia ujawnienie prywatnych danych przez shortcode 'elementor-template'. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10782CVSS 4.3CMS

CVE-2024-10782: Ujawnienie informacji w wtyczce Theme Builder For Elementor dla WordPress

Wtyczka Theme Builder For Elementor do WordPress umożliwia ujawnienie prywatnych danych przez shortcode 'elementor-template'. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
37.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Theme Builder For Elementor dla WordPress w wersjach do 1.2.2 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego ujawnienia poufnych treści znajdujących się w prywatnych lub roboczych postach WordPress, co może naruszyć polityki bezpieczeństwa i prywatności firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku danych oraz możliwe konsekwencje dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Theme Builder For Elementor i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu współtwórcy i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności związanej z shortcode 'elementor-template'. Regularnie przeglądaj uprawnienia użytkowników i minimalizuj ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS