Уразливість у romethemekit for elementor дозволяє викрадення конфіденційної інформації

Уразливість у плагіні romethemekit for elementor дозволяє викрадення конфіденційних шаблонів WordPress користувачам з рівнем Contributor і вище.
CVE-2024-10324CVSS 4.3Web

Уразливість у romethemekit for elementor дозволяє викрадення конфіденційної інформації

Уразливість у плагіні romethemekit for elementor дозволяє викрадення конфіденційних шаблонів WordPress користувачам з рівнем Contributor і вище.

CVSS
4.3 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
romethemekit for elementor

Що відомо

Плагін RomethemeKit For Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Проблема присутня у версіях до 1.5.2 включно через функцію register_controls у файлі widgets/offcanvas-rometheme.php.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних шаблонів сайту, що потенційно ставить під загрозу цілісність контенту та довіру користувачів. Для організацій, які використовують цей плагін, існує ризик несанкціонованого доступу до внутрішніх шаблонів, що може вплинути на безпеку веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна romethemekit for elementor та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки