CVE-2024-9538: luka wtyczki ShopLentor dla WordPress umożliwiająca wyciek danych

Luka wtyczki ShopLentor dla WordPress umożliwia dostęp do poufnych danych szablonów Elementor przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9538CVSS 4.3Web

CVE-2024-9538: luka wtyczki ShopLentor dla WordPress umożliwiająca wyciek danych

Luka wtyczki ShopLentor dla WordPress umożliwia dostęp do poufnych danych szablonów Elementor przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
32.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
shoplentor

Co wiadomo

Wtyczka ShopLentor dla WordPress w wersjach do 2.9.8 włącznie posiada lukę w funkcji 'render' w pliku includes/addons/wl_faq.php, która pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na dostęp do poufnych danych szablonów Elementor w statusie prywatnym, oczekującym i roboczym.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą uzyskać dostęp do wrażliwych danych szablonów Elementor, co może prowadzić do wycieku poufnych informacji i potencjalnego nadużycia w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z uprawnieniami użytkowników oraz monitorować dostęp do danych szablonów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, przeprowadź przegląd logów pod kątem nieautoryzowanego dostępu oraz rozważ tymczasowe wyłączenie funkcji narażonych na wyciek danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS