CVE-2024-12584: Luka w wtyczce xpro addons for elementor umożliwiająca wyciek danych

Podatność w xpro addons for elementor umożliwia wyciek danych z prywatnych i zaplanowanych wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12584CVSS 4.3CMS

CVE-2024-12584: Luka w wtyczce xpro addons for elementor umożliwiająca wyciek danych

Podatność w xpro addons for elementor umożliwia wyciek danych z prywatnych i zaplanowanych wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
28.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
xpro addons for elementor

Co wiadomo

Wtyczka 140+ Widgets | Xpro Addons For Elementor – FREE dla WordPressa jest podatna na ujawnienie wrażliwych informacji w wersjach do 1.4.6.2 włącznie poprzez funkcję 'duplicate'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z wersji roboczych, zaplanowanych, prywatnych oraz chronionych hasłem wpisów.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp do poufnych treści w systemie CMS, co może prowadzić do wycieku danych firmowych lub naruszenia prywatności użytkowników. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem osób o ograniczonych uprawnieniach do wrażliwych informacji, co może wpłynąć na reputację i bezpieczeństwo infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie funkcji 'duplicate' lub całej wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS