Уразливість Avada Builder дозволяє викрадення даних із захищених постів
Уразливість у плагіні Avada Builder для WordPress дозволяє отримати доступ до захищених постів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.15%
- Активно використовується
- немає в KEV
- Продукт
- avada builder
Що відомо
Плагін Avada (Fusion) Builder для WordPress у версіях до 3.11.12 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора отримувати дані з паролем захищених, приватних або чернеткових постів. Проблема пов’язана з недостатніми обмеженнями у функції handle_clone_post() та шорткоді 'fusion_blog'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що потенційно порушує політики безпеки та конфіденційності. Для власників сайтів на WordPress із встановленим Avada Builder це означає ризик витоку даних, особливо якщо користувачі з обмеженим доступом мають можливість переглядати захищені матеріали.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Avada Builder від Theme-Fusion та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію конфіденційного контенту. Також варто контролювати використання шорткоду 'fusion_blog' та функції handle_clone_post().