CVE-2024-8978: luka w Essential Addons for Elementor umożliwiająca wyciek danych

Podatność CVE-2024-8978 w Essential Addons for Elementor umożliwia wyciek nazw użytkowników i haseł. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8978CVSS 5.7Web

CVE-2024-8978: luka w Essential Addons for Elementor umożliwiająca wyciek danych

Podatność CVE-2024-8978 w Essential Addons for Elementor umożliwia wyciek nazw użytkowników i haseł. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.7 MEDIUM
EPSS
37.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential addons for elementor

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na wyciek wrażliwych informacji w wersjach do 6.0.9 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą uzyskać dostęp do nazw użytkowników i haseł osób rejestrujących się przez widget Login | Register Form, jeśli użytkownik otworzy powiadomienie e-mail o rejestracji.

Wpływ biznesowy

Podatność pozwala na ujawnienie danych uwierzytelniających użytkowników, co może prowadzić do nieautoryzowanego dostępu do kont i potencjalnych nadużyć w systemie. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników rejestrujących się przez formularz logowania. Narażenie na wyciek danych może skutkować utratą zaufania klientów i problemami z bezpieczeństwem IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i jej instalację. W międzyczasie ogranicz dostęp do funkcji rejestracji dla użytkowników z uprawnieniami na poziomie Współpracownika i wyższych. Przeanalizuj logi systemowe pod kątem nieautoryzowanych działań oraz rozważ wdrożenie dodatkowych mechanizmów monitoringu i kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS