CVE-2024-8494: luka w wtyczce Elementor Website Builder Pro dla WordPress

Luka w Elementor Website Builder Pro umożliwia dostęp do prywatnych szablonów WordPress. Zalecana szybka aktualizacja i ograniczenie dostępu użytkowników.
CVE-2024-8494CVSS 4.3CMS

CVE-2024-8494: luka w wtyczce Elementor Website Builder Pro dla WordPress

Luka w Elementor Website Builder Pro umożliwia dostęp do prywatnych szablonów WordPress. Zalecana szybka aktualizacja i ograniczenie dostępu użytkowników.

CVSS
4.3 MEDIUM
EPSS
21.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
website builder

Co wiadomo

Wtyczka Elementor Website Builder Pro dla WordPress do wersji 3.25.10 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do treści prywatnych, oczekujących i roboczych szablonów.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny ocenić ryzyko związane z dostępem użytkowników o poziomie Współpracownika i poważnie potraktować konieczność aktualizacji lub ograniczenia dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Elementor Website Builder Pro do najnowszej wersji, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitoruj logi pod kątem podejrzanych działań związanych z shortcode 'elementor-template'. Regularnie przeglądaj polityki dostępu i weryfikuj uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS