Уразливість у плагіні ElementsReady для Elementor дозволяє викрадення конфіденційних даних

Уразливість у плагіні ElementsReady для WordPress дозволяє користувачам з рівнем Contributor отримувати доступ до приватних шаблонів. Рекомендується оновлення та обмеження доступу.
CVE-2024-10356CVSS 4.3Web

Уразливість у плагіні ElementsReady для Elementor дозволяє викрадення конфіденційних даних

Уразливість у плагіні ElementsReady для WordPress дозволяє користувачам з рівнем Contributor отримувати доступ до приватних шаблонів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
34.22%
Активно використовується
немає в KEV
Продукт
elementsready

Що відомо

Плагін ElementsReady для Elementor у WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Проблема присутня у версіях до 6.4.8 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у шаблонах сайту, потенційно впливаючи на безпеку контенту та довіру користувачів. Власники сайтів і ІТ-оператори повинні врахувати ризик несанкціонованого доступу до внутрішніх даних, особливо якщо користувачі мають права Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ElementsReady від розробника quomodosoft і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки