Уразливість Insecure Direct Object Reference у Medical Addon for Elementor для WordPress

Уразливість Insecure Direct Object Reference у Medical Addon for Elementor дозволяє читати приватні пости. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-12046CVSS 4.3Web

Уразливість Insecure Direct Object Reference у Medical Addon for Elementor для WordPress

Уразливість Insecure Direct Object Reference у Medical Addon for Elementor дозволяє читати приватні пости. Рекомендації щодо захисту та оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
33.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Medical Addon for Elementor для WordPress містить уразливість Insecure Direct Object Reference у версіях до 1.6.2 включно через відсутність перевірки ключа в шорткоді 'namedical_elementor_template'. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище читати чернетки, очікуючі та приватні пости.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що потенційно порушує політику безпеки та конфіденційності. Це створює ризик витоку інформації, особливо для сайтів із чутливими медичними даними. Власники інфраструктури повинні оцінити рівень доступу користувачів і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки