Уразливість у Enter Addons для WordPress дозволяє викрадення даних із приватних або чернеткових записів

Інформаційний витік у плагіні Enter Addons для WordPress дозволяє доступ до приватних записів. Рекомендується оновлення та обмеження доступу.
CVE-2024-10868CVSS 4.3CMS

Уразливість у Enter Addons для WordPress дозволяє викрадення даних із приватних або чернеткових записів

Інформаційний витік у плагіні Enter Addons для WordPress дозволяє доступ до приватних записів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
35.46%
Активно використовується
немає в KEV
Продукт
enter addons

Що відомо

Плагін Enter Addons – Ultimate Template Builder для Elementor має уразливість інформаційного витоку через віджет Advanced Tabs у версіях до 2.1.9 включно. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових записів, які їм не призначені.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або чернеткових записах WordPress. Для власників сайтів на базі WordPress це означає потенційний ризик витоку даних, що може вплинути на репутацію та безпеку контенту. ІТ-операторам слід врахувати цей ризик при управлінні доступом і оновленням плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Enter Addons від розробника themelooks і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, особливо для ролей Contributor і вище, а також переглянути журнали доступу на предмет підозрілої активності. Важливо мінімізувати експозицію приватного контенту та планувати пріоритетне оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки