CVE-2024-6757: luka w wtyczce Elementor Website Builder dla WordPress
Elementor Website Builder do WordPress ma lukę umożliwiającą wyciek danych prywatnych wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder
Co wiadomo
Wtyczka Elementor Website Builder do WordPressa jest podatna na ujawnienie podstawowych informacji w wersjach do 3.23.5 włącznie. Atakujący z uprawnieniami co najmniej na poziomie współautora mogą uzyskać dostęp do fragmentów lub tytułów prywatnych lub chronionych hasłem wpisów.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do poufnych danych zawartych w prywatnych lub chronionych postach na stronach WordPress korzystających z Elementora. Może to naruszyć prywatność użytkowników i zaszkodzić reputacji firmy, zwłaszcza jeśli takie dane są wrażliwe lub poufne. Operatorzy powinni ocenić ryzyko i priorytetowo traktować aktualizację wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Website Builder i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe zabezpieczenia dostępu do prywatnych treści.