CVE-2024-13841: Ujawnienie informacji w wtyczce Builder Shortcode Extras dla WordPress

Luka wtyczki Builder Shortcode Extras umożliwia dostęp do prywatnych postów Elementor dla użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-13841CVSS 4.3Web

CVE-2024-13841: Ujawnienie informacji w wtyczce Builder Shortcode Extras dla WordPress

Luka wtyczki Builder Shortcode Extras umożliwia dostęp do prywatnych postów Elementor dla użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
25.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Builder Shortcode Extras dla WordPress do wersji 1.0.0 zawiera lukę umożliwiającą ujawnienie informacji poprzez shortcode 'bse-elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych i roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści w witrynach WordPress, co zagraża prywatności danych i może naruszyć polityki bezpieczeństwa firmy. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku danych, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Builder Shortcode Extras i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć konfigurację shortcode i rozważyć tymczasowe wyłączenie funkcji 'bse-elementor-template' do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS