CVE-2024-13215: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych

Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13215CVSS 4.3Web

CVE-2024-13215: Luka w wtyczce Elementor Addon Elements umożliwiająca wyciek danych

Wtyczka Elementor Addon Elements do WordPressa ma lukę umożliwiającą wyciek poufnych danych szablonów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
40.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.13.10 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do poufnych danych szablonów w trybach prywatnym, oczekującym, zaplanowanym i roboczym. Luka występuje w funkcji 'render' w pliku modal-popup.php.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika mogą wyodrębnić wrażliwe dane szablonów, co może prowadzić do naruszenia poufności informacji i potencjalnie wpłynąć na bezpieczeństwo treści strony. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych i rozważyć ryzyko związane z uprawnieniami użytkowników oraz ekspozycją wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa, aby zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS