Luka wtyczki Prime Addons for Elementor umożliwia nieautoryzowany dostęp do treści
Wtyczka Prime Addons for Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do niepublicznych treści. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- prime addons for elementor
Co wiadomo
Wtyczka Prime Addons for Elementor do WordPressa w wersjach do 2.0.1 włącznie posiada lukę typu Insecure Direct Object Reference w shortcode pae_global_block. Pozwala to użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy na dostęp do niepublicznych postów, takich jak szkice, posty prywatne, chronione hasłem oraz ograniczone, ale tylko tych stworzonych w Elementorze.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą uzyskać dostęp do poufnych treści, które nie powinny być publicznie dostępne. Może to prowadzić do wycieku informacji, naruszenia prywatności oraz potencjalnego uszczerbku na reputacji firmy. W środowiskach, gdzie kontrola dostępu do treści jest kluczowa, luka ta stanowi istotne zagrożenie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Prime Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanego dostępu oraz przeprowadzić przegląd opublikowanych i szkicowanych treści pod kątem wycieku informacji.