CVE-2024-13216: Ujawnienie wrażliwych danych w wtyczce HT Event – WordPress Event Manager dla Elementor
Luka w wtyczce HT Event WordPress pozwala na wyciek wrażliwych danych. Sprawdź zalecenia dotyczące zabezpieczeń i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HT Event – WordPress Event Manager dla Elementor w wersjach do 1.4.7 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji przez funkcję 'render' w pliku htevent_sponsor.php. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą uzyskać dostęp do prywatnych, oczekujących, zaplanowanych oraz roboczych szablonów.
Wpływ biznesowy
Luka pozwala na wyciek poufnych danych szablonów, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania informacji w dalszych atakach. Operatorzy IT powinni zwrócić uwagę na dostęp użytkowników i zabezpieczyć środowisko, aby ograniczyć ryzyko nieautoryzowanego dostępu do danych wrażliwych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.