CVE-2024-10795: Ujawnienie informacji w wtyczce Popularis Extra dla WordPress
Luka w Popularis Extra WordPress umożliwia dostęp do prywatnych postów przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popularis Extra dla WordPress w wersjach do 1.2.7 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów stworzonych za pomocą Elementora, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści na stronach WordPress, co może narazić firmę na wyciek danych i utratę zaufania użytkowników. Administratorzy stron korzystających z Popularis Extra powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popularis Extra i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'elementor-template' jeśli to możliwe.