CVE-2024-4359: podatność w wtyczce Element Pack dla WordPress

Podatność w Element Pack dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4359CVSS 6.5Web

CVE-2024-4359: podatność w wtyczce Element Pack dla WordPress

Podatność w Element Pack dla WordPress umożliwia odczyt plików przez użytkowników z uprawnieniami współtwórcy. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
40.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
element pack

Co wiadomo

Wtyczka Element Pack Elementor Addons do WordPressa (do wersji 5.7.2 włącznie) zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy odczyt dowolnych plików na serwerze poprzez widget SVG i niewystarczającą walidację plików.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do plików serwera, co może prowadzić do wycieku poufnych danych i osłabienia bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako istotne ryzyko, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia współtwórcy lub wyższe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Element Pack u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych odczytów plików oraz ocenić ekspozycję serwera na potencjalne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS