Уразливість інформаційного витоку в плагіні Futurio Extra для WordPress

Уразливість у плагіні Futurio Extra дозволяє користувачам Contributor отримувати доступ до приватних записів WordPress. Рекомендується оновлення та контроль доступу.
CVE-2024-10695CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Futurio Extra для WordPress

Уразливість у плагіні Futurio Extra дозволяє користувачам Contributor отримувати доступ до приватних записів WordPress. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
22.25%
Активно використовується
немає в KEV
Продукт
futurio extra

Що відомо

Плагін Futurio Extra для WordPress версій до 2.0.13 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних або чернеткових записів через shortcode 'elementor-template'. Це пов’язано з недостатніми обмеженнями на включення постів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або чернеткових записах сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик витоку даних, що може вплинути на репутацію та безпеку контенту. Рівень загрози оцінено як середній (CVSS 4.3).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Futurio Extra від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Також варто впровадити додаткові заходи контролю доступу до чернеткових та приватних записів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки