CVE-2024-12102: luka wtyczki Typer Core dla WordPress umożliwiająca wyciek informacji
Luka wtyczki Typer Core dla WordPress umożliwia wyciek danych z prywatnych postów przez shortcode 'elementor-template'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- typer core
Co wiadomo
Wtyczka Typer Core dla WordPress w wersjach do 1.9.6 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub szkicowych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści w postach prywatnych lub szkicowych, co może prowadzić do wycieku wrażliwych danych firmowych lub naruszenia prywatności. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników oraz kontrolą dostępu do treści w systemie CMS.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Typer Core i ich niezwłoczne zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziom Współpracownika i wyżej. Dodatkowo warto przejrzeć logi dostępu pod kątem nietypowych działań oraz monitorować wykorzystanie shortcode 'elementor-template'.