CVE-2024-10868: luka w wtyczce Enter Addons dla WordPress umożliwiająca wyciek informacji
Luka w Enter Addons dla Elementor umożliwia wyciek danych z prywatnych postów WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- enter addons
Co wiadomo
Wtyczka Enter Addons – Ultimate Template Builder dla Elementor w wersjach do 2.1.9 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez widget Advanced Tabs. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych postów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych zawartych w prywatnych lub roboczych postach WordPress tworzonych przez Elementor. Może to skutkować wyciekiem informacji, co stanowi zagrożenie dla poufności danych i może wpłynąć na reputację firmy oraz zgodność z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Enter Addons i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego do pracy, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie dostępu do prywatnych i roboczych postów. Priorytetem jest szybka reakcja i minimalizacja ryzyka wycieku danych.