Luka w wtyczce Education Addon dla Elementor umożliwia nieautoryzowany dostęp do treści
Wtyczka Education Addon dla Elementor umożliwia dostęp do niepublicznych postów przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- education addon
Co wiadomo
Wtyczka Education Addon dla Elementor w WordPress do wersji 1.3.1 zawiera lukę typu Insecure Direct Object Reference w shortcode naedu_elementor_template. Pozwala to użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na dostęp do niepublicznych postów, w tym wersji roboczych i chronionych hasłem, jeśli zostały utworzone za pomocą Elementora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą uzyskać dostęp do poufnych treści, które normalnie nie są publiczne, co może prowadzić do wycieku informacji i naruszenia prywatności. Właściciele stron korzystający z tej wtyczki powinni zweryfikować uprawnienia użytkowników oraz ograniczyć ryzyko nieautoryzowanego dostępu do danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Education Addon u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeglądać konfigurację wtyczki pod kątem potencjalnych nadużyć. Priorytetem jest zabezpieczenie dostępu do niepublicznych postów utworzonych w Elementorze.