Уразливість інформаційного витоку в плагіні Envo Extra для WordPress
Envo Extra для WordPress до 1.9.3 має уразливість, що дозволяє отримати доступ до приватних записів через shortcode elementor-template.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.22%
- Активно використовується
- немає в KEV
- Продукт
- envo extra
Що відомо
Плагін Envo Extra для WordPress версій до 1.9.3 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних або чернеткових записів, створених за допомогою Elementor, через shortcode 'elementor-template'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або чернеткових записах WordPress. Для власників сайтів це означає потенційний ризик витоку даних, який може вплинути на довіру користувачів та безпеку контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Envo Extra від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують shortcode 'elementor-template', а також переглянути журнали доступу на предмет підозрілої активності.