CVE-2024-1387: luka w wtyczce Happy Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Happy Addons for Elementor pozwala na klonowanie prywatnych wpisów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1387CVSS 4.3Web

CVE-2024-1387: luka w wtyczce Happy Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Happy Addons for Elementor pozwala na klonowanie prywatnych wpisów przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
45.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
happy addons for elementor

Co wiadomo

Wtyczka Happy Addons for Elementor do WordPressa zawiera lukę pozwalającą użytkownikom z uprawnieniami co najmniej współtwórcy na klonowanie dowolnych wpisów, w tym prywatnych i chronionych hasłem. Luka wynika z niewystarczającej autoryzacji funkcji duplicate_thing() we wszystkich wersjach do 3.10.4 włącznie.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą nieautoryzowanie kopiować prywatne lub chronione hasłem treści, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem wewnętrznym i potencjalnym naruszeniem prywatności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happy Addons for Elementor u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd istniejących wpisów pod kątem nieautoryzowanych kopii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS