CVE-2024-2966: Luka w wtyczce Element Pack dla WordPress umożliwiająca wyciek danych

Luka CVE-2024-2966 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2966CVSS 5.3CMS

CVE-2024-2966: Luka w wtyczce Element Pack dla WordPress umożliwiająca wyciek danych

Luka CVE-2024-2966 w wtyczce Element Pack dla WordPress umożliwia nieautoryzowany wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
39.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
element pack

Co wiadomo

Wtyczka Element Pack Elementor Addons do WordPressa w wersjach do 5.5.6 włącznie ma lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych informacji, w tym szczegółów chronionych postów. Luka wynika z funkcji element_pack_ajax_search, która naraża dane na nieuprawnione ujawnienie.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką Element Pack, luka może prowadzić do wycieku poufnych danych, co zagraża prywatności użytkowników i może skutkować utratą zaufania klientów. Atakujący mogą uzyskać dostęp do chronionych treści bez uwierzytelnienia, co zwiększa ryzyko naruszenia bezpieczeństwa informacji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Element Pack i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka została wydana. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji AJAX wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz przegląd uprawnień użytkowników. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS