CVE-2024-13217: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek danych

Luka w wtyczce Jeg Elementor Kit (do 2.6.11) pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-13217CVSS 4.3Web

CVE-2024-13217: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek danych

Luka w wtyczce Jeg Elementor Kit (do 2.6.11) pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
4.3 MEDIUM
EPSS
29.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
jeg elementor kit

Co wiadomo

Wtyczka Jeg Elementor Kit dla WordPress w wersjach do 2.6.11 włącznie posiada lukę pozwalającą na ujawnienie wrażliwych informacji poprzez funkcje 'expired_data' i 'build_content'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących, zaplanowanych i roboczych szablonów.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub manipulacji treścią strony. Operatorzy IT powinni zwrócić uwagę na poziom uprawnień użytkowników oraz zabezpieczenia wtyczek, aby ograniczyć ryzyko naruszenia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS