Уразливість витоку інформації в плагіні AnyWhere Elementor для WordPress (CVE-2024-10777)

Витік інформації в плагіні AnyWhere Elementor для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів. Рекомендовано оновлення та аудит доступів.
CVE-2024-10777CVSS 4.3CMS

Уразливість витоку інформації в плагіні AnyWhere Elementor для WordPress (CVE-2024-10777)

Витік інформації в плагіні AnyWhere Elementor для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів. Рекомендовано оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
23.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AnyWhere Elementor для WordPress версій до 1.2.11 включно має уразливість витоку інформації через shortcode 'INSERT_ELEMENTOR'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, створених Elementor, до яких не повинні мати доступ.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує довіру користувачів і може порушити політики безпеки компанії. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком даних, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна AnyWhere Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Важливо також регулярно перевіряти безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки