CVE-2024-12140: Elementor Addons AI – Ujawnienie informacji przez niewłaściwe ograniczenia szablonów
Wtyczka Elementor Addons AI dla WordPressa do 2.2.1 narażona na ujawnienie prywatnych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Elementor Addons AI – 70 Widgets, Premium Templates, Ultimate Elements dla WordPressa do wersji 2.2.1 zawiera lukę umożliwiającą ujawnienie informacji. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych szablonów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych zawartych w prywatnych lub roboczych szablonach WordPressa, co może skutkować wyciekiem informacji i naruszeniem polityk bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach oraz możliwe konsekwencje dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addons AI i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować wykorzystanie szablonów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji danych.