CVE-2024-12140: Elementor Addons AI – Ujawnienie informacji przez niewłaściwe ograniczenia szablonów

Wtyczka Elementor Addons AI dla WordPressa do 2.2.1 narażona na ujawnienie prywatnych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-12140CVSS 4.3Web

CVE-2024-12140: Elementor Addons AI – Ujawnienie informacji przez niewłaściwe ograniczenia szablonów

Wtyczka Elementor Addons AI dla WordPressa do 2.2.1 narażona na ujawnienie prywatnych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
4.3 MEDIUM
EPSS
36.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Elementor Addons AI – 70 Widgets, Premium Templates, Ultimate Elements dla WordPressa do wersji 2.2.1 zawiera lukę umożliwiającą ujawnienie informacji. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych lub roboczych szablonów, do których nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych zawartych w prywatnych lub roboczych szablonach WordPressa, co może skutkować wyciekiem informacji i naruszeniem polityk bezpieczeństwa. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach oraz możliwe konsekwencje dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addons AI i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi dostępu pod kątem podejrzanych działań oraz monitorować wykorzystanie szablonów. Priorytetem jest szybka reakcja i minimalizacja ekspozycji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS