Уразливість інформаційного витоку в Events Addon для Elementor (CVE-2024-12061)
Інформаційний витік у плагіні Events Addon для Elementor дозволяє користувачам Contributor отримати доступ до приватних постів. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.05%
- Активно використовується
- немає в KEV
- Продукт
- events addon for elementor
Що відомо
Плагін Events Addon для Elementor у WordPress має уразливість інформаційного витоку у версіях до 2.2.3 включно через недостатні обмеження на доступ до постів через шорткод naevents_elementor_template. Атакуючі з рівнем доступу Contributor і вище можуть отримати доступ до приватних або чернеткових постів, створених у Elementor.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами переглядати конфіденційний контент, що може призвести до витоку внутрішньої інформації або порушення політик безпеки контенту. Власникам сайтів на WordPress слід врахувати ризики несанкціонованого доступу до приватних даних, особливо якщо плагін використовується у середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Events Addon для Elementor від розробника nicheaddons і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна або тимчасово відключити його. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експозиції приватного контенту.