CVE-2025-0661: luka w wtyczce DethemeKit for Elementor umożliwiająca wyciek informacji
Luka w wtyczce DethemeKit for Elementor umożliwia dostęp do chronionych postów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dethemekit for elementor
Co wiadomo
Wtyczka DethemeKit for Elementor dla WordPressa w wersjach do 2.36 włącznie posiada lukę umożliwiającą wyciek informacji poprzez funkcję duplicate_post(). Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą duplikować posty chronione hasłem, prywatne, robocze lub zaplanowane, uzyskując dostęp do danych, do których nie powinni mieć dostępu.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych treści w serwisie WordPress, co może prowadzić do naruszenia prywatności i wycieku danych firmowych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z uprawnieniami użytkowników oraz zabezpieczeniem treści chronionych. Niezabezpieczone środowiska mogą narazić firmę na utratę zaufania klientów oraz konsekwencje prawne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki DethemeKit for Elementor i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem podejrzanych działań związanych z duplikowaniem postów. Warto również rozważyć czasowe wyłączenie funkcji duplikowania postów dla użytkowników o niższych uprawnieniach.