Уразливість у плагіні ElementInvader Addons для Elementor дозволяє викрадення конфіденційної інформації

Уразливість у плагіні ElementInvader Addons для Elementor дозволяє викрадення конфіденційної інформації через шорткод eli_option_value.
CVE-2024-12059CVSS 4.3CMS

Уразливість у плагіні ElementInvader Addons для Elementor дозволяє викрадення конфіденційної інформації

Уразливість у плагіні ElementInvader Addons для Elementor дозволяє викрадення конфіденційної інформації через шорткод eli_option_value.

CVSS
4.3 MEDIUM
EPSS
22.21%
Активно використовується
немає в KEV
Продукт
elementinvader addons for elementor

Що відомо

Плагін ElementInvader Addons для Elementor у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати довільні опції з таблиці wp_options через шорткод eli_option_value. Проблема присутня у всіх версіях до 1.3.1 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних налаштувань сайту, що потенційно дозволяє зловмисникам отримати інформацію для подальших атак або маніпуляцій. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ElementInvader Addons для Elementor та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки