CVE-2024-11852: luka w wtyczce Element Pack dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2024-11852 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany dostęp do szablonów układów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons (w tym Header Footer, Template Library, Dynamic Grid, Carousel i Remote Arrows) dla WordPress do wersji 5.10.12 ma lukę pozwalającą na nieautoryzowany dostęp do szczegółowej listy szablonów układów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_layouts(), co umożliwia użytkownikom z poziomem Subskrybenta lub wyższym uzyskanie danych, do których nie powinni mieć dostępu.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku informacji o strukturze szablonów układów w serwisie WordPress, co może ułatwić dalsze ataki lub eksplorację systemu. Choć luka nie pozwala na pełne przejęcie kontroli, nieautoryzowany dostęp do danych może naruszyć poufność i osłabić bezpieczeństwo witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.