Уразливість у Magical Addons for Elementor дозволяє викрадення конфіденційної інформації

Виявлено уразливість у плагіні Magical Addons for Elementor, що дозволяє викрадення конфіденційної інформації користувачам з рівнем Contributor і вище.
CVE-2024-10352CVSS 4.3Web

Уразливість у Magical Addons for Elementor дозволяє викрадення конфіденційної інформації

Виявлено уразливість у плагіні Magical Addons for Elementor, що дозволяє викрадення конфіденційної інформації користувачам з рівнем Contributor і вище.

CVSS
4.3 MEDIUM
EPSS
25.98%
Активно використовується
немає в KEV
Продукт
magical addons for elementor

Що відомо

Плагін Magical Addons for Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих на публікацію шаблонів. Проблема присутня у версіях до 1.2.4 включно через функцію get_content_type.

Бізнес-вплив

Для власників веб-ресурсів на WordPress це означає ризик витоку конфіденційної інформації, що може призвести до порушення цілісності контенту та потенційних репутаційних втрат. Зловмисники з обліковими записами Contributor можуть отримати доступ до даних, які не призначені для публічного перегляду, що створює загрозу безпеці сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Magical Addons for Elementor від розробника wpthemespace та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки