Уразливість витоку конфіденційної інформації в Clever Addons for Elementor для WordPress

CVE-2024-10357: Уразливість у Clever Addons for Elementor дозволяє користувачам з Contributor доступом отримувати приватні шаблони. Рекомендується оновлення плагіна.
CVE-2024-10357CVSS 4.3Web

Уразливість витоку конфіденційної інформації в Clever Addons for Elementor для WordPress

CVE-2024-10357: Уразливість у Clever Addons for Elementor дозволяє користувачам з Contributor доступом отримувати приватні шаблони. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
34.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Clever Addons for Elementor для WordPress має уразливість витоку конфіденційної інформації у версіях до 2.2.1 включно через функцію getTemplateContent. Зловмисники з рівнем доступу Contributor і вище можуть отримати доступ до приватних, чернеткових та очікуючих шаблонів.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженим доступом отримувати конфіденційну інформацію, що може призвести до витоку внутрішніх даних шаблонів. Для власників сайтів це підвищує ризик несанкціонованого доступу до важливої інформації, що може вплинути на безпеку контенту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Clever Addons for Elementor та встановити останні версії, якщо вони доступні. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки