CVE-2024-13841: Ujawnienie informacji w wtyczce Builder Shortcode Extras dla WordPress
Luka wtyczki Builder Shortcode Extras umożliwia dostęp do prywatnych postów Elementor dla użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Builder Shortcode Extras dla WordPress do wersji 1.0.0 zawiera lukę umożliwiającą ujawnienie informacji poprzez shortcode 'bse-elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do prywatnych i roboczych postów stworzonych w Elementorze, do których normalnie nie powinni mieć dostępu.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do poufnych treści w witrynach WordPress, co zagraża prywatności danych i może naruszyć polityki bezpieczeństwa firmy. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka wycieku danych, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Builder Shortcode Extras i ich niezwłoczne zastosowanie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć konfigurację shortcode i rozważyć tymczasowe wyłączenie funkcji 'bse-elementor-template' do czasu załatania luki.