Уразливість витоку чутливої інформації в The Plus Addons для Elementor

Виявлено уразливість у The Plus Addons для Elementor, що дозволяє отримати доступ до приватних шаблонів. Рекомендується оновлення та аудит доступів.
CVE-2024-10365CVSS 4.3Web

Уразливість витоку чутливої інформації в The Plus Addons для Elementor

Виявлено уразливість у The Plus Addons для Elementor, що дозволяє отримати доступ до приватних шаблонів. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
26.02%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

У плагіні The Plus Addons для Elementor (версії до 6.0.3 включно) виявлено уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів через функцію render у кількох віджетах.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних шаблонів сайту, що потенційно ставить під загрозу безпеку контенту та внутрішньої інформації. Для власників веб-інфраструктури це означає необхідність перевірки прав доступу користувачів та швидкого оновлення плагіна для запобігання витоку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна The Plus Addons для Elementor та встановити їх, якщо доступні. Також слід обмежити рівні доступу користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності і провести аудит безпеки шаблонів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки