CVE-2024-8494: luka w wtyczce Elementor Website Builder Pro dla WordPress
Luka w Elementor Website Builder Pro umożliwia dostęp do prywatnych szablonów WordPress. Zalecana szybka aktualizacja i ograniczenie dostępu użytkowników.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder
Co wiadomo
Wtyczka Elementor Website Builder Pro dla WordPress do wersji 3.25.10 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez shortcode 'elementor-template'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do treści prywatnych, oczekujących i roboczych szablonów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnego wykorzystania ich do dalszych ataków lub naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny ocenić ryzyko związane z dostępem użytkowników o poziomie Współpracownika i poważnie potraktować konieczność aktualizacji lub ograniczenia dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Elementor Website Builder Pro do najnowszej wersji, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż Współpracownik oraz monitoruj logi pod kątem podejrzanych działań związanych z shortcode 'elementor-template'. Regularnie przeglądaj polityki dostępu i weryfikuj uprawnienia użytkowników.