Уразливість у плагіні Element Pack для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Element Pack дозволяє користувачам з рівнем Subscriber отримувати доступ до шаблонів макетів. Рекомендовано оновлення та обмеження доступу.
CVE-2024-11852CVSS 4.3Web

Уразливість у плагіні Element Pack для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні Element Pack дозволяє користувачам з рівнем Subscriber отримувати доступ до шаблонів макетів. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
27.79%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати детальний список шаблонів макетів через відсутність перевірки прав у функції get_layouts().

Бізнес-вплив

Ця уразливість може призвести до витоку інформації про структуру шаблонів сайту, що потенційно полегшує подальші атаки на веб-ресурс. Для власників інфраструктури це означає підвищений ризик компрометації даних та необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки