CVE-2024-11915: Wycieki informacji w wtyczce RRAddons for Elementor dla WordPress

Wtyczka RRAddons for Elementor do WordPressa umożliwia dostęp do prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11915CVSS 4.3CMS

CVE-2024-11915: Wycieki informacji w wtyczce RRAddons for Elementor dla WordPress

Wtyczka RRAddons for Elementor do WordPressa umożliwia dostęp do prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RRAddons for Elementor do WordPressa w wersjach do 1.1.0 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do prywatnych lub szkicowych postów poprzez blok Popup. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych postów do wyświetlenia.

Wpływ biznesowy

Atakujący z poziomem Contributor lub wyższym mogą nieautoryzowanie uzyskać dostęp do poufnych treści prywatnych lub szkicowych postów, co może prowadzić do wycieku wrażliwych informacji. Dla właścicieli stron opartych na WordPressie oznacza to ryzyko naruszenia prywatności danych i potencjalne szkody wizerunkowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RRAddons for Elementor i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeglądać ustawienia bloków Popup pod kątem potencjalnych nadużyć. Priorytetowo traktuj ocenę ryzyka i wdrażanie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS