Уразливість у Royal Elementor Addons дозволяє викриття інформації

Інформаційне викриття у плагіні Royal Elementor Addons для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів.
CVE-2024-10798CVSS 4.3Web

Уразливість у Royal Elementor Addons дозволяє викриття інформації

Інформаційне викриття у плагіні Royal Elementor Addons для WordPress дозволяє користувачам Contributor отримувати доступ до приватних записів.

CVSS
4.3 MEDIUM
EPSS
30.28%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість інформаційного викриття через shortcode 'wpr-template', що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до приватних або чернеткових записів, створених через Elementor. Проблема присутня у всіх версіях до 1.7.1003 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що створює ризики витоку даних і порушення політик безпеки контенту. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через розголошення приватної інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують shortcode 'wpr-template', а також переглянути журнали доступу на предмет підозрілої активності. Рекомендується також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки