Уразливість BuddyBuilder для WordPress дозволяє викрадення даних із приватних або чернеткових постів
Уразливість BuddyBuilder для WordPress дозволяє користувачам з Contributor-доступом отримувати дані з приватних або чернеткових постів. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 38.01%
- Активно використовується
- немає в KEV
- Продукт
- buddybuilder
Що відомо
Плагін BuddyPress Builder for Elementor – BuddyBuilder для WordPress у версіях до 1.7.4 включно має уразливість інформаційного витоку через shortcode 'elementor-template'. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, які їм не призначені.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з приватних або чернеткових записів сайту, що створює ризики для конфіденційності та безпеки даних. Для власників сайтів на WordPress це означає потенційне порушення політик доступу та можливі репутаційні втрати. ІТ-операторам слід врахувати цей ризик при управлінні правами доступу та безпекою контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BuddyBuilder від розробника staxwp і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати доступ до shortcode 'elementor-template'. Також доцільно переглянути логи доступу та моніторити аномальну активність, а також пріоритезувати виправлення цієї уразливості у планах безпеки.