Уразливість інформаційного витоку в плагіні Full Screen Menu для Elementor (CVE-2024-10797)

Інформаційний витік у плагіні Full Screen Menu для Elementor дозволяє контриб’юторам отримувати доступ до приватних постів WordPress.
CVE-2024-10797CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Full Screen Menu для Elementor (CVE-2024-10797)

Інформаційний витік у плагіні Full Screen Menu для Elementor дозволяє контриб’юторам отримувати доступ до приватних постів WordPress.

CVSS
4.3 MEDIUM
EPSS
22.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Full Screen Menu для Elementor у WordPress має уразливість інформаційного витоку в усіх версіях до 1.0.7 включно через недостатні обмеження на доступ до постів. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть отримати доступ до приватних або чернеткових постів, створених за допомогою Elementor, до яких не повинні мати доступ.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує довіру користувачів і може порушити політики безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком внутрішньої інформації, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Full Screen Menu для Elementor та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора та вище до плагіна або тимчасово відключити його. Також варто провести аудит логів доступу та моніторинг підозрілої активності, а також переглянути налаштування прав доступу до приватних і чернеткових постів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки