Уразливість інформаційного витоку в плагіні Full Screen Menu для Elementor (CVE-2024-10797)
Інформаційний витік у плагіні Full Screen Menu для Elementor дозволяє контриб’юторам отримувати доступ до приватних постів WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Full Screen Menu для Elementor у WordPress має уразливість інформаційного витоку в усіх версіях до 1.0.7 включно через недостатні обмеження на доступ до постів. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть отримати доступ до приватних або чернеткових постів, створених за допомогою Elementor, до яких не повинні мати доступ.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує довіру користувачів і може порушити політики безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком внутрішньої інформації, що може вплинути на репутацію та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Full Screen Menu для Elementor та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора та вище до плагіна або тимчасово відключити його. Також варто провести аудит логів доступу та моніторинг підозрілої активності, а також переглянути налаштування прав доступу до приватних і чернеткових постів.