Уразливість BuddyBuilder для WordPress дозволяє викрадення даних із приватних або чернеткових постів

Уразливість BuddyBuilder для WordPress дозволяє користувачам з Contributor-доступом отримувати дані з приватних або чернеткових постів. Рекомендується оновлення плагіна.
CVE-2024-10778CVSS 4.3CMS

Уразливість BuddyBuilder для WordPress дозволяє викрадення даних із приватних або чернеткових постів

Уразливість BuddyBuilder для WordPress дозволяє користувачам з Contributor-доступом отримувати дані з приватних або чернеткових постів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
38.01%
Активно використовується
немає в KEV
Продукт
buddybuilder

Що відомо

Плагін BuddyPress Builder for Elementor – BuddyBuilder для WordPress у версіях до 1.7.4 включно має уразливість інформаційного витоку через shortcode 'elementor-template'. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, які їм не призначені.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з приватних або чернеткових записів сайту, що створює ризики для конфіденційності та безпеки даних. Для власників сайтів на WordPress це означає потенційне порушення політик доступу та можливі репутаційні втрати. ІТ-операторам слід врахувати цей ризик при управлінні правами доступу та безпекою контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyBuilder від розробника staxwp і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor або ретельно контролювати доступ до shortcode 'elementor-template'. Також доцільно переглянути логи доступу та моніторити аномальну активність, а також пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки