CVE-2024-12532: Ujawnienie wrażliwych danych w wtyczce BWD Elementor Addons dla WordPress
Luka w BWD Elementor Addons WordPress umożliwia dostęp do wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BWD Elementor Addons dla WordPress do wersji 4.3.18 zawiera lukę umożliwiającą ujawnienie wrażliwych informacji. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących i roboczych danych szablonów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych danych szablonów, co może skutkować wyciekiem informacji i potencjalnym wykorzystaniem ich do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko związane z dostępem użytkowników o średnich uprawnieniach do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BWD Elementor Addons i jej instalację, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.