CVE-2024-4205: luka w Premium Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych

CVE-2024-4205 umożliwia użytkownikom subskrybenta dostęp do danych szablonów Elementor w wtyczce Premium Addons for Elementor. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4205CVSS 4.3Web

CVE-2024-4205: luka w Premium Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych

CVE-2024-4205 umożliwia użytkownikom subskrybenta dostęp do danych szablonów Elementor w wtyczce Premium Addons for Elementor. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
premium addons for elementor

Co wiadomo

Wtyczka Premium Addons for Elementor dla WordPressa zawiera lukę pozwalającą na nieautoryzowany dostęp do danych szablonów Elementor. Błąd wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_template_content() we wszystkich wersjach do 4.10.31 włącznie, umożliwiając użytkownikom z poziomem subskrybenta lub wyższym odczyt danych szablonów.

Wpływ biznesowy

Luka może prowadzić do wycieku danych szablonów Elementor, co może narazić na ujawnienie poufnych informacji lub ułatwić dalsze ataki na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli użytkownicy mają konta z uprawnieniami subskrybenta lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z odczytem danych szablonów. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS