CVE-2024-10795: Ujawnienie informacji w wtyczce Popularis Extra dla WordPress

Luka w Popularis Extra WordPress umożliwia dostęp do prywatnych postów przez użytkowników z uprawnieniami współpracownika.
CVE-2024-10795CVSS 4.3CMS

CVE-2024-10795: Ujawnienie informacji w wtyczce Popularis Extra dla WordPress

Luka w Popularis Extra WordPress umożliwia dostęp do prywatnych postów przez użytkowników z uprawnieniami współpracownika.

CVSS
4.3 MEDIUM
EPSS
24.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popularis Extra dla WordPress w wersjach do 1.2.7 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych za pomocą Elementora, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co może narazić firmę na wyciek danych i utratę zaufania użytkowników. Administratorzy stron korzystających z Popularis Extra powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do wrażliwych informacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popularis Extra i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'elementor-template' jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS