Уразливість інформаційного витоку в плагіні Typer Core для WordPress

Інформаційний витік у плагіні Typer Core (до версії 1.9.6) дозволяє автентифікованим користувачам отримувати доступ до приватних постів WordPress.
CVE-2024-12102CVSS 4.3CMS

Уразливість інформаційного витоку в плагіні Typer Core для WordPress

Інформаційний витік у плагіні Typer Core (до версії 1.9.6) дозволяє автентифікованим користувачам отримувати доступ до приватних постів WordPress.

CVSS
4.3 MEDIUM
EPSS
22.11%
Активно використовується
немає в KEV
Продукт
typer core

Що відомо

Плагін Typer Core для WordPress версій до 1.9.6 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати дані з приватних або чернеткових постів, створених за допомогою Elementor. Це пов’язано з недостатніми обмеженнями у шорткоді 'elementor-template'.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що знижує безпеку внутрішньої інформації сайту. Для власників і операторів інфраструктури це означає потенційний ризик витоку даних, що може вплинути на довіру користувачів і репутацію компанії. Ризик оцінюється як середній за шкалою CVSS (4.3).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Typer Core від розробника seventhqueen і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних і чернеткових постів. Пріоритетність заходів має базуватися на оцінці ризиків для конкретного сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки