CVE-2024-12059: podatność na ujawnienie informacji w wtyczce ElementInvader Addons for Elementor

Podatność w ElementInvader Addons for Elementor umożliwia ujawnienie danych z tabeli wp_options przez użytkowników z uprawnieniami Współpracownika i wyższymi.
CVE-2024-12059CVSS 4.3CMS

CVE-2024-12059: podatność na ujawnienie informacji w wtyczce ElementInvader Addons for Elementor

Podatność w ElementInvader Addons for Elementor umożliwia ujawnienie danych z tabeli wp_options przez użytkowników z uprawnieniami Współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
22.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementinvader addons for elementor

Co wiadomo

Wtyczka ElementInvader Addons for Elementor dla WordPressa do wersji 1.3.1 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode eli_option_value. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyciągać dowolne opcje z tabeli wp_options.

Wpływ biznesowy

Luka pozwala na dostęp do poufnych danych konfiguracyjnych WordPressa, co może prowadzić do dalszych ataków lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych i potencjalne konsekwencje dla bezpieczeństwa i prywatności użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ElementInvader Addons for Elementor i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS