Уразливість витоку інформації в плагіні AnyWhere Elementor для WordPress (CVE-2024-10777)
Витік інформації в плагіні AnyWhere Elementor для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів. Рекомендовано оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AnyWhere Elementor для WordPress версій до 1.2.11 включно має уразливість витоку інформації через shortcode 'INSERT_ELEMENTOR'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, створених Elementor, до яких не повинні мати доступ.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує довіру користувачів і може порушити політики безпеки компанії. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком даних, що може вплинути на репутацію та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна AnyWhere Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Важливо також регулярно перевіряти безпекові оновлення від розробника плагіна.