CVE-2024-12046: Luka w Medical Addon for Elementor umożliwia dostęp do prywatnych i roboczych postów

Wtyczka Medical Addon for Elementor do WordPress ma lukę umożliwiającą odczyt prywatnych i roboczych postów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-12046CVSS 4.3Web

CVE-2024-12046: Luka w Medical Addon for Elementor umożliwia dostęp do prywatnych i roboczych postów

Wtyczka Medical Addon for Elementor do WordPress ma lukę umożliwiającą odczyt prywatnych i roboczych postów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
4.3 MEDIUM
EPSS
33.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Medical Addon for Elementor dla WordPress do wersji 1.6.2 posiada lukę typu Insecure Direct Object Reference w shortcode 'namedical_elementor_template'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt treści postów w stanie roboczym, oczekujących oraz prywatnych.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do treści postów, które nie są publicznie dostępne, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować uprawnienia użytkowników i potencjalne narażenie danych. Atakujący z dostępem Contributor mogą wykorzystać tę lukę do pozyskania informacji, które powinny pozostać ukryte.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Medical Addon for Elementor i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum oraz monitoruj logi systemowe pod kątem nietypowych działań związanych z dostępem do postów. Przeprowadź przegląd i audyt uprawnień użytkowników, aby ograniczyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS