CVE-2024-9538: luka wtyczki ShopLentor dla WordPress umożliwiająca wyciek danych
Luka wtyczki ShopLentor dla WordPress umożliwia dostęp do poufnych danych szablonów Elementor przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- shoplentor
Co wiadomo
Wtyczka ShopLentor dla WordPress w wersjach do 2.9.8 włącznie posiada lukę w funkcji 'render' w pliku includes/addons/wl_faq.php, która pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor na dostęp do poufnych danych szablonów Elementor w statusie prywatnym, oczekującym i roboczym.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą uzyskać dostęp do wrażliwych danych szablonów Elementor, co może prowadzić do wycieku poufnych informacji i potencjalnego nadużycia w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z uprawnieniami użytkowników oraz monitorować dostęp do danych szablonów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ShopLentor u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do niezbędnego minimum, przeprowadź przegląd logów pod kątem nieautoryzowanego dostępu oraz rozważ tymczasowe wyłączenie funkcji narażonych na wyciek danych.