CVE-2024-11852: luka w wtyczce Element Pack dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2024-11852 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany dostęp do szablonów układów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11852CVSS 4.3Web

CVE-2024-11852: luka w wtyczce Element Pack dla WordPress umożliwiająca nieautoryzowany dostęp do danych

Luka CVE-2024-11852 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany dostęp do szablonów układów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
27.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
element pack

Co wiadomo

Wtyczka Element Pack Elementor Addons (w tym Header Footer, Template Library, Dynamic Grid, Carousel i Remote Arrows) dla WordPress do wersji 5.10.12 ma lukę pozwalającą na nieautoryzowany dostęp do szczegółowej listy szablonów układów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_layouts(), co umożliwia użytkownikom z poziomem Subskrybenta lub wyższym uzyskanie danych, do których nie powinni mieć dostępu.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku informacji o strukturze szablonów układów w serwisie WordPress, co może ułatwić dalsze ataki lub eksplorację systemu. Choć luka nie pozwala na pełne przejęcie kontroli, nieautoryzowany dostęp do danych może naruszyć poufność i osłabić bezpieczeństwo witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS