CVE-2024-13832: luka w wtyczce Ultra Addons Lite for Elementor umożliwiająca wyciek informacji
Luka w Ultra Addons Lite for Elementor pozwala na wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultra addons lite for elementor
Co wiadomo
Wtyczka Ultra Addons Lite for Elementor dla WordPressa w wersjach do 1.1.8 włącznie posiada lukę umożliwiającą wyciek informacji poprzez shortcode 'ut_elementor'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści w serwisie WordPress, co może prowadzić do naruszenia prywatności oraz wycieku wrażliwych danych. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka związanego z dostępem użytkowników o ograniczonych uprawnieniach do chronionych treści, co może wpłynąć na reputację i bezpieczeństwo serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultra Addons Lite for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia chroniące prywatne i robocze wpisy.