CVE-2024-1387: luka w wtyczce Happy Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Happy Addons for Elementor pozwala na klonowanie prywatnych wpisów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 45.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- happy addons for elementor
Co wiadomo
Wtyczka Happy Addons for Elementor do WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na klonowanie dowolnych wpisów, w tym prywatnych i chronionych hasłem. Luka wynika z niewystarczającej autoryzacji funkcji duplicate_thing() we wszystkich wersjach do 3.10.4 włącznie.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą nieautoryzowanie kopiować prywatne lub chronione hasłem treści, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem wewnętrznym i potencjalnym naruszeniem prywatności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd istniejących wpisów pod kątem nieautoryzowanych kopii.