CVE-2024-8899: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek wrażliwych danych
Wtyczka Jeg Elementor Kit do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych szablonów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jeg elementor kit
Co wiadomo
Wtyczka Jeg Elementor Kit dla WordPressa do wersji 2.6.9 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do prywatnych, oczekujących i roboczych szablonów. Luka występuje w funkcji render_content w pliku class-tabs-view.php.
Wpływ biznesowy
Atakujący posiadający konto z uprawnieniami Współpracownika lub wyższymi mogą uzyskać dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnych nadużyć w zarządzaniu treścią strony. Właściciele stron i administratorzy powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych oraz ryzyko naruszenia prywatności i integralności zawartości.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu pod kątem podejrzanej aktywności oraz przeprowadzić przegląd istniejących szablonów pod kątem nieautoryzowanych zmian.