CVE-2024-2966: Luka w wtyczce Element Pack dla WordPress umożliwiająca wyciek danych
Luka CVE-2024-2966 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons do WordPressa w wersjach do 5.5.6 włącznie ma lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji, w tym szczegółów chronionych postów. Luka wynika z funkcji element_pack_ajax_search, która naraża dane na nieuprawnione ujawnienie.
Wpływ biznesowy
Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Element Pack, luka może prowadzić do wycieku poufnych danych, co zagraża prywatności użytkowników i może skutkować utratą zaufania klientów. Atakujący mogą uzyskać dostęp do chronionych treści bez uwierzytelnienia, co zwiększa ryzyko naruszenia bezpieczeństwa informacji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Element Pack i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka została wydana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.