CVE-2024-13430: luka w wtyczce Page Builder: Pagelayer dla WordPress
Luka CVE-2024-13430 w wtyczce Page Builder: Pagelayer pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych postów. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- pagelayer
Co wiadomo
Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na ujawnienie informacji w wersjach do 1.9.8 włącznie. Luka wynika z niewystarczających ograniczeń w funkcji pagelayer_builder_posts_shortcode, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do prywatnych postów, do których nie powinni mieć dostępu.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą nieautoryzowanie uzyskać dostęp do danych z prywatnych wpisów, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko naruszenia prywatności i integralności danych publikowanych na stronach WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem nietypowej aktywności oraz ocenić ekspozycję prywatnych treści na stronie.