CVE-2024-13832: luka w wtyczce Ultra Addons Lite for Elementor umożliwiająca wyciek informacji

Luka w Ultra Addons Lite for Elementor pozwala na wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13832CVSS 4.3Web

CVE-2024-13832: luka w wtyczce Ultra Addons Lite for Elementor umożliwiająca wyciek informacji

Luka w Ultra Addons Lite for Elementor pozwala na wyciek danych z chronionych wpisów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultra addons lite for elementor

Co wiadomo

Wtyczka Ultra Addons Lite for Elementor dla WordPressa w wersjach do 1.1.8 włącznie posiada lukę umożliwiającą wyciek informacji poprzez shortcode 'ut_elementor'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do danych z chronionych hasłem, prywatnych lub roboczych wpisów, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych treści w serwisie WordPress, co może prowadzić do naruszenia prywatności oraz wycieku wrażliwych danych. Operatorzy IT i właściciele infrastruktury powinni być świadomi ryzyka związanego z dostępem użytkowników o ograniczonych uprawnieniach do chronionych treści, co może wpłynąć na reputację i bezpieczeństwo serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultra Addons Lite for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia chroniące prywatne i robocze wpisy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS