Уразливість у Magical Addons for Elementor дозволяє викрадення конфіденційної інформації
Виявлено уразливість у плагіні Magical Addons for Elementor, що дозволяє викрадення конфіденційної інформації користувачам з рівнем Contributor і вище.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.98%
- Активно використовується
- немає в KEV
- Продукт
- magical addons for elementor
Що відомо
Плагін Magical Addons for Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих на публікацію шаблонів. Проблема присутня у версіях до 1.2.4 включно через функцію get_content_type.
Бізнес-вплив
Для власників веб-ресурсів на WordPress це означає ризик витоку конфіденційної інформації, що може призвести до порушення цілісності контенту та потенційних репутаційних втрат. Зловмисники з обліковими записами Contributor можуть отримати доступ до даних, які не призначені для публічного перегляду, що створює загрозу безпеці сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Magical Addons for Elementor від розробника wpthemespace та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів до мінімуму.