Błąd autoryzacji w wtyczce Elementor Website Builder umożliwia dostęp do prywatnych szablonów
Wtyczka Elementor do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na odczyt prywatnych szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Elementor Website Builder dla WordPressa do wersji 3.35.7 ma lukę w mechanizmie autoryzacji, która pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na odczyt prywatnych lub roboczych szablonów. Problem wynika z błędu logicznego w funkcji sprawdzającej uprawnienia do czytania szablonów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą uzyskać dostęp do poufnych treści szablonów, co może prowadzić do wycieku informacji i naruszenia prywatności. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień użytkowników i potencjalne ryzyko ujawnienia danych projektowych lub firmowych. Luka ma średni poziom zagrożenia, ale wymaga uwagi ze względu na możliwe konsekwencje dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nieautoryzowanego dostępu do endpointu elementor_ajax. Przegląd i audyt uprawnień użytkowników oraz ograniczenie dostępu do funkcji edycji szablonów mogą zmniejszyć ryzyko wykorzystania luki.