Уразливість інформаційного витоку в плагіні Popularis Extra для WordPress

Popularis Extra для WordPress до 1.2.7 має уразливість, що дозволяє витікати дані приватних записів через shortcode elementor-template.
CVE-2024-10795CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Popularis Extra для WordPress

Popularis Extra для WordPress до 1.2.7 має уразливість, що дозволяє витікати дані приватних записів через shortcode elementor-template.

CVSS
4.3 MEDIUM
EPSS
24.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popularis Extra для WordPress версій до 1.2.7 включно має уразливість інформаційного витоку через shortcode 'elementor-template'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, створених через Elementor, до яких не повинні мати доступ.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами переглядати конфіденційну інформацію з приватних або чернеткових записів, що може призвести до витоку внутрішніх даних і порушення політик безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації, що може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popularis Extra від розробника і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або тимчасово відключити його. Також варто провести аудит логів доступу та моніторинг активності користувачів для виявлення потенційних зловживань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки