Уразливість у Royal Elementor Addons дозволяє викриття інформації
Інформаційне викриття у плагіні Royal Elementor Addons для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.28%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість інформаційного викриття через shortcode 'wpr-template', що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до приватних або чернеткових записів, створених через Elementor. Проблема присутня у всіх версіях до 1.7.1003 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що створює ризики витоку даних і порушення політик безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через розголошення приватної інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують shortcode 'wpr-template', а також переглянути журнали доступу на предмет підозрілої активності. Рекомендується також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.