Уразливість інформаційного витоку в плагіні Envo Extra для WordPress

Envo Extra для WordPress до 1.9.3 має уразливість, що дозволяє отримати доступ до приватних записів через shortcode elementor-template.
CVE-2024-10770CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Envo Extra для WordPress

Envo Extra для WordPress до 1.9.3 має уразливість, що дозволяє отримати доступ до приватних записів через shortcode elementor-template.

CVSS
4.3 MEDIUM
EPSS
22.22%
Активно використовується
немає в KEV
Продукт
envo extra

Що відомо

Плагін Envo Extra для WordPress версій до 1.9.3 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних або чернеткових записів, створених за допомогою Elementor, через shortcode 'elementor-template'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або чернеткових записах WordPress. Для власників сайтів це означає потенційний ризик витоку даних, який може вплинути на довіру користувачів та безпеку контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Envo Extra від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують shortcode 'elementor-template', а також переглянути журнали доступу на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки