CVE-2024-9530: podatność na ujawnienie wrażliwych danych w Qi Addons for Elementor
Podatność CVE-2024-9530 w Qi Addons for Elementor umożliwia dostęp do prywatnych szablonów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qi addons for elementor
Co wiadomo
Wtyczka Qi Addons for Elementor dla WordPressa do wersji 1.8.0 włącznie posiada lukę umożliwiającą ujawnienie wrażliwych informacji poprzez prywatne szablony. Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą uzyskać dostęp do zawartości prywatnych szablonów.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych zawartych w prywatnych szablonach, co może prowadzić do wycieku informacji i naruszenia bezpieczeństwa treści witryny. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników i ochroną danych w środowisku WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeprowadzić przegląd prywatnych szablonów pod kątem nieautoryzowanego dostępu.