Уразливість у Royal Elementor Addons дозволяє неавторизованим користувачам переглядати чернетки та приватний контент
Уразливість у Royal Elementor Addons (до 1.3.81) дозволяє неавторизованим користувачам переглядати чернетки та приватні сторінки WordPress.
- CVSS
- 7.5 HIGH
- EPSS
- 49.75%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress версії до 1.3.81 не перевіряє права доступу користувачів при зверненні через AJAX, що дозволяє неавторизованим особам переглядати чернетки, приватні та захищені паролем пости і сторінки. REST API наразі відключений, але уразливість залишається актуальною.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у вигляді чернеток або приватних сторінок. Для власників сайтів на WordPress це означає підвищений ризик розкриття внутрішнього контенту, що може вплинути на репутацію та безпеку даних. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами та доступом до контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Royal Elementor Addons до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до чернеток і приватного контенту. Також варто регулярно перевіряти оновлення безпеки від розробника.