CVE-2024-11915: Wycieki informacji w wtyczce RRAddons for Elementor dla WordPress
Wtyczka RRAddons for Elementor do WordPressa umożliwia dostęp do prywatnych postów przez użytkowników Contributor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RRAddons for Elementor do WordPressa w wersjach do 1.1.0 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do prywatnych lub szkicowych postów poprzez blok Popup. Luka wynika z niewystarczających ograniczeń dotyczących dozwolonych postów do wyświetlenia.
Wpływ biznesowy
Atakujący z poziomem Contributor lub wyższym mogą nieautoryzowanie uzyskać dostęp do poufnych treści prywatnych lub szkicowych postów, co może prowadzić do wycieku wrażliwych informacji. Dla właścicieli stron opartych na WordPressie oznacza to ryzyko naruszenia prywatności danych i potencjalne szkody wizerunkowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RRAddons for Elementor i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeglądać ustawienia bloków Popup pod kątem potencjalnych nadużyć. Priorytetowo traktuj ocenę ryzyka i wdrażanie poprawek.