Уразливість у плагіні xpro addons for elementor дозволяє викрадення конфіденційних даних

Виявлено витік конфіденційних даних у плагіні xpro addons for elementor для WordPress. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-10319CVSS 4.3Web

Уразливість у плагіні xpro addons for elementor дозволяє викрадення конфіденційних даних

Виявлено витік конфіденційних даних у плагіні xpro addons for elementor для WordPress. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
4.3 MEDIUM
EPSS
25.98%
Активно використовується
немає в KEV
Продукт
xpro addons for elementor

Що відомо

Плагін 140+ Widgets | Xpro Addons For Elementor для WordPress має уразливість витоку чутливої інформації у версіях до 1.4.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних, чернеткових та очікуючих шаблонів.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість означає ризик розкриття конфіденційних шаблонів, що може призвести до витоку внутрішньої інформації або компрометації контенту сайту. ІТ-оператори повинні врахувати потенційний вплив на безпеку даних та репутацію організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу та моніторинг підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки