Luka wtyczki Prime Addons for Elementor umożliwia nieautoryzowany dostęp do treści

Wtyczka Prime Addons for Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do niepublicznych treści. Zalecane jest szybkie wdrożenie poprawek.
CVE-2024-13855CVSS 4.3Web

Luka wtyczki Prime Addons for Elementor umożliwia nieautoryzowany dostęp do treści

Wtyczka Prime Addons for Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na dostęp do niepublicznych treści. Zalecane jest szybkie wdrożenie poprawek.

CVSS
4.3 MEDIUM
EPSS
24.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
prime addons for elementor

Co wiadomo

Wtyczka Prime Addons for Elementor do WordPressa w wersjach do 2.0.1 włącznie posiada lukę typu Insecure Direct Object Reference w shortcode pae_global_block. Pozwala to użytkownikom z uprawnieniami co najmniej na poziomie Współtwórcy na dostęp do niepublicznych postów, takich jak szkice, posty prywatne, chronione hasłem oraz ograniczone, ale tylko tych stworzonych w Elementorze.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą uzyskać dostęp do poufnych treści, które nie powinny być publicznie dostępne. Może to prowadzić do wycieku informacji, naruszenia prywatności oraz potencjalnego uszczerbku na reputacji firmy. W środowiskach, gdzie kontrola dostępu do treści jest kluczowa, luka ta stanowi istotne zagrożenie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Prime Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanego dostępu oraz przeprowadzić przegląd opublikowanych i szkicowanych treści pod kątem wycieku informacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS