CVE-2024-13217: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek danych
Luka w wtyczce Jeg Elementor Kit (do 2.6.11) pozwala na wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit dla WordPress w wersjach do 2.6.11 włącznie posiada lukę pozwalającą na ujawnienie wrażliwych informacji poprzez funkcje 'expired_data' i 'build_content'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych, oczekujących, zaplanowanych i roboczych szablonów.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub manipulacji treścią strony. Operatorzy IT powinni zwrócić uwagę na poziom uprawnień użytkowników oraz zabezpieczenia wtyczek, aby ograniczyć ryzyko naruszenia danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.