CVE-2024-10868: luka w wtyczce Enter Addons dla WordPress umożliwiająca wyciek informacji

Luka w Enter Addons dla Elementor umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10868CVSS 4.3CMS

CVE-2024-10868: luka w wtyczce Enter Addons dla WordPress umożliwiająca wyciek informacji

Luka w Enter Addons dla Elementor umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
35.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
enter addons

Co wiadomo

Wtyczka Enter Addons – Ultimate Template Builder dla Elementor w wersjach do 2.1.9 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez widget Advanced Tabs. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych zawartych w prywatnych lub roboczych postach WordPress tworzonych przez Elementor. Może to skutkować wyciekiem informacji, co stanowi zagrożenie dla poufności danych i może wpłynąć na reputację firmy oraz zgodność z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Enter Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie dostępu do prywatnych i roboczych postów. Priorytetem jest szybka reakcja i minimalizacja ryzyka wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS