Уразливість інформаційного витоку в плагіні Futurio Extra для WordPress
Уразливість у плагіні Futurio Extra дозволяє користувачам Contributor отримувати доступ до приватних записів WordPress. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.25%
- Активно використовується
- немає в KEV
- Продукт
- futurio extra
Що відомо
Плагін Futurio Extra для WordPress версій до 2.0.13 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних або чернеткових записів через shortcode 'elementor-template'. Це пов’язано з недостатніми обмеженнями на включення постів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або чернеткових записах сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик витоку даних, що може вплинути на репутацію та безпеку контенту. Рівень загрози оцінено як середній (CVSS 4.3).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Futurio Extra від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Також варто впровадити додаткові заходи контролю доступу до чернеткових та приватних записів.