CVE-2024-8979: luka w Essential Addons for Elementor umożliwiająca wyciek danych
Wtyczka Essential Addons for Elementor do WordPressa ma poważną lukę umożliwiającą wyciek danych uwierzytelniających. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.0 HIGH
- EPSS
- 39.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na ujawnienie wrażliwych informacji w wersjach do 6.0.9 włącznie. Atakujący z uprawnieniami autora lub wyższymi mogą uzyskać dostęp do nazw użytkowników i haseł innych użytkowników, jeśli odbiorca otworzy powiadomienie e-mail o zmianie hasła, a klient poczty nie blokuje obrazów.
Wpływ biznesowy
Podatność pozwala na wyciek danych uwierzytelniających, w tym administratorów, co może prowadzić do przejęcia kont i eskalacji uprawnień w środowisku WordPress. Zagrożenie jest istotne dla właścicieli stron korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają uprawnienia co najmniej na poziomie autora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi dostępu oraz edukować użytkowników w zakresie bezpieczeństwa poczty e-mail, zwłaszcza dotyczącego otwierania obrazów w powiadomieniach.