Уразливість інформаційного витоку в плагіні Typer Core для WordPress
Інформаційний витік у плагіні Typer Core (до версії 1.9.6) дозволяє автентифікованим користувачам отримувати доступ до приватних постів WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.11%
- Активно використовується
- немає в KEV
- Продукт
- typer core
Що відомо
Плагін Typer Core для WordPress версій до 1.9.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати дані з приватних або чернеткових постів, створених за допомогою Elementor. Це пов’язано з недостатніми обмеженнями у шорткоді 'elementor-template'.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує безпеку внутрішньої інформації сайту. Для власників і операторів інфраструктури це означає потенційний ризик витоку даних, що може вплинути на довіру користувачів і репутацію компанії. Ризик оцінюється як середній за шкалою CVSS (4.3).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Typer Core від розробника seventhqueen і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних і чернеткових постів. Пріоритетність заходів має базуватися на оцінці ризиків для конкретного сайту.