Уразливість інформаційного витоку в PowerPack Elementor Addons для WordPress

Інформаційний витік у PowerPack Elementor Addons (до версії 2.8.1) дозволяє користувачам Contributor отримувати доступ до захищених записів WordPress.
CVE-2024-10692CVSS 4.3Web

Уразливість інформаційного витоку в PowerPack Elementor Addons для WordPress

Інформаційний витік у PowerPack Elementor Addons (до версії 2.8.1) дозволяє користувачам Contributor отримувати доступ до захищених записів WordPress.

CVSS
4.3 MEDIUM
EPSS
21.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PowerPack Elementor Addons для WordPress має уразливість інформаційного витоку через віджет Content Reveal у версіях до 2.8.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть отримати доступ до захищених паролем, приватних або чернеткових записів, які їм не повинні бути доступні.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у захищених або приватних записах WordPress. Для ІТ-операторів це означає ризик витоку даних і потенційне порушення політик безпеки контенту, що може вплинути на довіру користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerPack Elementor Addons і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або віджету Content Reveal, а також переглянути журнали доступу на предмет підозрілої активності. Загалом, варто мінімізувати експозицію вразливих компонентів і пріоритезувати їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки