Уразливість у romethemekit for elementor дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні romethemekit for elementor для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Оновлення рекомендоване.
CVE-2024-10326CVSS 4.3CMS

Уразливість у romethemekit for elementor дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні romethemekit for elementor для WordPress дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Оновлення рекомендоване.

CVSS
4.3 MEDIUM
EPSS
25.76%
Активно використовується
немає в KEV
Продукт
romethemekit for elementor

Що відомо

Плагін RomethemeKit For Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна або скинути віджети до стандартних значень через відсутність перевірки прав у функціях save_options та reset_widgets. Часткове виправлення було внесено у версії 1.5.3.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на стабільність і функціональність вебсайту. Для власників інфраструктури це означає потенційні ризики втрати контролю над налаштуваннями плагіна та можливі порушення роботи сайту, особливо якщо користувачі з обмеженими правами отримують можливість змінювати критичні параметри.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна romethemekit for elementor і оновити її до останньої доступної версії, яка містить виправлення. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін і забезпечити регулярний моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки