Уразливість інформаційного витоку в плагіні Theme Builder For Elementor для WordPress

Інформаційний витік у плагіні Theme Builder For Elementor дозволяє користувачам Contributor отримувати доступ до приватних постів WordPress.
CVE-2024-10782CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Theme Builder For Elementor для WordPress

Інформаційний витік у плагіні Theme Builder For Elementor дозволяє користувачам Contributor отримувати доступ до приватних постів WordPress.

CVSS
4.3 MEDIUM
EPSS
37.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Theme Builder For Elementor для WordPress версій до 1.2.2 включно має уразливість інформаційного витоку через shortcode 'elementor-template'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, які їм не призначені.

Бізнес-вплив

Ця уразливість дозволяє користувачам із обмеженим доступом переглядати конфіденційний контент, що може призвести до витоку внутрішньої інформації та порушення політик безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям приватних даних, що може вплинути на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Theme Builder For Elementor та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів із рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання shortcode 'elementor-template' у публікаціях із конфіденційним вмістом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки