CVE-2024-8899: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek wrażliwych danych

Wtyczka Jeg Elementor Kit do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych szablonów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8899CVSS 4.3Web

CVE-2024-8899: luka w wtyczce Jeg Elementor Kit umożliwiająca wyciek wrażliwych danych

Wtyczka Jeg Elementor Kit do WordPressa ma lukę umożliwiającą wyciek wrażliwych danych szablonów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
32.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
jeg elementor kit

Co wiadomo

Wtyczka Jeg Elementor Kit dla WordPressa do wersji 2.6.9 włącznie zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika dostęp do prywatnych, oczekujących i roboczych szablonów. Luka występuje w funkcji render_content w pliku class-tabs-view.php.

Wpływ biznesowy

Atakujący posiadający konto z uprawnieniami Współpracownika lub wyższymi mogą uzyskać dostęp do poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnych nadużyć w zarządzaniu treścią strony. Właściciele stron i administratorzy powinni zwrócić uwagę na możliwość nieautoryzowanego dostępu do danych oraz ryzyko naruszenia prywatności i integralności zawartości.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Jeg Elementor Kit u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu pod kątem podejrzanej aktywności oraz przeprowadzić przegląd istniejących szablonów pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS