Уразливість інформаційного витоку в Events Addon для Elementor (CVE-2024-12061)

Інформаційний витік у плагіні Events Addon для Elementor дозволяє користувачам Contributor отримати доступ до приватних постів. Рекомендовано оновлення та обмеження доступу.
CVE-2024-12061CVSS 4.3CMS

Уразливість інформаційного витоку в Events Addon для Elementor (CVE-2024-12061)

Інформаційний витік у плагіні Events Addon для Elementor дозволяє користувачам Contributor отримати доступ до приватних постів. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
30.05%
Активно використовується
немає в KEV
Продукт
events addon for elementor

Що відомо

Плагін Events Addon для Elementor у WordPress має уразливість інформаційного витоку у версіях до 2.2.3 включно через недостатні обмеження на доступ до постів через шорткод naevents_elementor_template. Атакуючі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, створених у Elementor.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами переглядати конфіденційний контент, що може призвести до витоку внутрішньої інформації або порушення політик безпеки контенту. Власникам сайтів на WordPress слід врахувати ризики несанкціонованого доступу до приватних даних, особливо якщо плагін використовується у середовищах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Events Addon для Elementor від розробника nicheaddons і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або тимчасово відключити його. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експозиції приватного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки