CVE-2024-7417: luka w wtyczce Royal Elementor Addons umożliwiająca wyciek informacji
Luka CVE-2024-7417 w wtyczce Royal Elementor Addons pozwala uwierzytelnionym użytkownikom na wyciek danych z chronionych wpisów WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 33.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons and Templates dla WordPress w wersjach do 1.3.986 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym wyciąganie danych z chronionych hasłem wpisów. Luka ta dotyczy funkcji data_fetch i może prowadzić do nieautoryzowanego dostępu do wrażliwych informacji.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z tą wtyczką, luka może skutkować niezamierzonym ujawnieniem danych chronionych hasłem, co może naruszyć prywatność i bezpieczeństwo treści. Atakujący z uprawnieniami subskrybenta mogą wykorzystać tę lukę do pozyskania poufnych informacji, co wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz wyższego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe ograniczenie dostępu do chronionych treści. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na potencjalne incydenty.