Уразливість витоку інформації в плагіні XLTab для WordPress

Плагін XLTab для WordPress має уразливість, що дозволяє отримати доступ до приватних постів. Рекомендується оновлення та контроль доступу.
CVE-2024-10689CVSS 4.3CMS

Уразливість витоку інформації в плагіні XLTab для WordPress

Плагін XLTab для WordPress має уразливість, що дозволяє отримати доступ до приватних постів. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
25.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін XLTab – Accordions and Tabs для Elementor Page Builder у WordPress має уразливість витоку інформації через недостатні обмеження на включення постів через шорткод 'XLTAB_INSERT_TPL'. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, які їм не призначені.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що зберігається у приватних або чернеткових записах WordPress. Для власників сайтів на базі WordPress це означає потенційний ризик витоку даних, що може вплинути на репутацію та безпеку контенту. ІТ-операторам слід врахувати цей ризик при управлінні доступом і безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна XLTab від розробника та застосувати їх у разі доступності. Також слід обмежити права користувачів до мінімально необхідних, ретельно контролювати доступ до приватних і чернеткових постів, а також переглянути журнали доступу на предмет підозрілої активності. Важливо пріоритезувати оновлення та заходи безпеки для плагінів, що взаємодіють із контентом сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки