CVE-2024-12059: podatność na ujawnienie informacji w wtyczce ElementInvader Addons for Elementor
Podatność w ElementInvader Addons for Elementor umożliwia ujawnienie danych z tabeli wp_options przez użytkowników z uprawnieniami Współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementinvader addons for elementor
Co wiadomo
Wtyczka ElementInvader Addons for Elementor dla WordPressa do wersji 1.3.1 włącznie zawiera lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode eli_option_value. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wyciągać dowolne opcje z tabeli wp_options.
Wpływ biznesowy
Luka pozwala na dostęp do poufnych danych konfiguracyjnych WordPressa, co może prowadzić do dalszych ataków lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wycieku danych i potencjalne konsekwencje dla bezpieczeństwa i prywatności użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ElementInvader Addons for Elementor i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji i uprawnień.