Уразливість у плагіні Element Pack для WordPress дозволяє несанкціонований доступ до даних
Уразливість у плагіні Element Pack дозволяє користувачам з рівнем Subscriber отримувати доступ до шаблонів макетів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.79%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати детальний список шаблонів макетів через відсутність перевірки прав у функції get_layouts().
Бізнес-вплив
Ця уразливість може призвести до витоку інформації про структуру шаблонів сайту, що потенційно полегшує подальші атаки на веб-ресурс. Для власників інфраструктури це означає підвищений ризик компрометації даних та необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.