CVE-2024-13430: luka w wtyczce Page Builder: Pagelayer dla WordPress

Luka CVE-2024-13430 w wtyczce Page Builder: Pagelayer pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych postów. Zalecane aktualizacje i monitorowanie.
CVE-2024-13430CVSS 4.3CMS

CVE-2024-13430: luka w wtyczce Page Builder: Pagelayer dla WordPress

Luka CVE-2024-13430 w wtyczce Page Builder: Pagelayer pozwala użytkownikom z uprawnieniami współpracownika na dostęp do prywatnych postów. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
23.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
pagelayer

Co wiadomo

Wtyczka Page Builder: Pagelayer do WordPressa jest podatna na ujawnienie informacji w wersjach do 1.9.8 włącznie. Luka wynika z niewystarczających ograniczeń w funkcji pagelayer_builder_posts_shortcode, co pozwala użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do prywatnych postów, do których nie powinni mieć dostępu.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą nieautoryzowanie uzyskać dostęp do danych z prywatnych wpisów, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko naruszenia prywatności i integralności danych publikowanych na stronach WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Page Builder: Pagelayer u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem nietypowej aktywności oraz ocenić ekspozycję prywatnych treści na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS