CVE-2024-4359: podatność w wtyczce Element Pack dla WordPress
Podatność w Element Pack dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element pack
Co wiadomo
Wtyczka Element Pack Elementor Addons do WordPressa (do wersji 5.7.2 włącznie) zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy odczyt dowolnych plików na serwerze poprzez widget SVG i niewystarczającą walidację plików.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do plików serwera, co może prowadzić do wycieku poufnych danych i osłabienia bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia współtwórcy lub wyższe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych odczytów plików oraz ocenić ekspozycję serwera na potencjalne ataki.