CVE-2024-4205: luka w Premium Addons for Elementor umożliwiająca nieautoryzowany dostęp do danych
CVE-2024-4205 umożliwia użytkownikom subskrybenta dostęp do danych szablonów Elementor w wtyczce Premium Addons for Elementor. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor dla WordPressa zawiera lukę pozwalającą na nieautoryzowany dostęp do danych szablonów Elementor. Błąd wynika z braku odpowiedniej weryfikacji uprawnień w funkcji get_template_content() we wszystkich wersjach do 4.10.31 włącznie, umożliwiając użytkownikom z poziomem subskrybenta lub wyższym odczyt danych szablonów.
Wpływ biznesowy
Luka może prowadzić do wycieku danych szablonów Elementor, co może narazić na ujawnienie poufnych informacji lub ułatwić dalsze ataki na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli użytkownicy mają konta z uprawnieniami subskrybenta lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nietypowych działań związanych z odczytem danych szablonów. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.