Уразливість у Royal Elementor Kit дозволяє оновлювати транзієнти без авторизації

Уразливість у Royal Elementor Kit дозволяє автентифікованим користувачам оновлювати транзієнти без перевірки прав. Рекомендується оновити тему та перевірити доступи.
CVE-2024-0835CVSS 4.3CMS

Уразливість у Royal Elementor Kit дозволяє оновлювати транзієнти без авторизації

Уразливість у Royal Elementor Kit дозволяє автентифікованим користувачам оновлювати транзієнти без перевірки прав. Рекомендується оновити тему та перевірити доступи.

CVSS
4.3 MEDIUM
EPSS
41.83%
Активно використовується
немає в KEV
Продукт
royal elementor kit

Що відомо

Тема Royal Elementor Kit для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу підписника або вище оновлювати транзієнти без належної перевірки прав. Оновлення транзієнтів обмежене значенням true, але це може вплинути на функціональність сайту.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам змінювати тимчасові параметри сайту, що потенційно призведе до непередбачуваної поведінки або порушення роботи деяких функцій. Для власників сайтів на WordPress із встановленою темою Royal Elementor Kit це означає необхідність оцінки ризиків та пріоритетного реагування для запобігання можливих проблем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми Royal Elementor Kit і застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника або вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки