CVE-2024-12046: Luka w Medical Addon for Elementor umożliwia dostęp do prywatnych i roboczych postów
Wtyczka Medical Addon for Elementor do WordPress ma lukę umożliwiającą odczyt prywatnych i roboczych postów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Medical Addon for Elementor dla WordPress do wersji 1.6.2 posiada lukę typu Insecure Direct Object Reference w shortcode 'namedical_elementor_template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt treści postów w stanie roboczym, oczekujących oraz prywatnych.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do treści postów, które nie są publicznie dostępne, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować uprawnienia użytkowników i potencjalne narażenie danych. Atakujący z dostępem Contributor mogą wykorzystać tę lukę do pozyskania informacji, które powinny pozostać ukryte.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Medical Addon for Elementor i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z dostępem do postów. Przeprowadź przegląd i audyt uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.