Уразливість витоку інформації в плагіні Shortcodes for Elementor для WordPress

Виявлено уразливість у плагіні Shortcodes for Elementor, що дозволяє отримати доступ до приватних постів WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-10690CVSS 4.3CMS

Уразливість витоку інформації в плагіні Shortcodes for Elementor для WordPress

Виявлено уразливість у плагіні Shortcodes for Elementor, що дозволяє отримати доступ до приватних постів WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
21.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shortcodes for Elementor для WordPress має уразливість витоку інформації у версіях до 1.0.4 включно через недостатні обмеження на включення постів за допомогою шорткоду 'SHORTCODE_ELEMENTOR'. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних та чернеткових постів, створених в Elementor.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує безпеку внутрішніх даних і може вплинути на репутацію організації. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком інформації, що може порушити політики конфіденційності та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shortcodes for Elementor від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання шорткоду 'SHORTCODE_ELEMENTOR' для приватних і чернеткових постів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки