CVE-2024-10798: luka w Royal Elementor Addons umożliwiająca wyciek informacji

Luka w Royal Elementor Addons umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-10798CVSS 4.3Web

CVE-2024-10798: luka w Royal Elementor Addons umożliwiająca wyciek informacji

Luka w Royal Elementor Addons umożliwia dostęp do prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
30.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons and Templates dla WordPressa do wersji 1.7.1003 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'wpr-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych z prywatnych i roboczych postów w WordPressie, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o ograniczonych uprawnieniach do wrażliwych treści. Wykorzystanie tej luki może wpłynąć na reputację firmy oraz wymagać działań naprawczych i audytów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode 'wpr-template'. Regularne monitorowanie i audytowanie dostępu do treści prywatnych jest również wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS