CVE-2024-13215: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych
Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 40.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.13.10 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do poufnych danych szablonów w trybach prywatnym, oczekującym, zaplanowanym i roboczym. Luka występuje w funkcji 'render' w pliku modal-popup.php.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika mogą wyodrębnić wrażliwe dane szablonów, co może prowadzić do naruszenia poufności informacji i potencjalnie wpłynąć na bezpieczeństwo treści strony. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych i rozważyć ryzyko związane z uprawnieniami użytkowników oraz ekspozycją wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zmniejszyć ryzyko wykorzystania luki.