Уразливість витоку конфіденційної інформації в плагіні BWD Elementor Addons для WordPress
Уразливість у плагіні BWD Elementor Addons для WordPress дозволяє користувачам з Contributor-доступом отримувати приватні шаблони. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BWD Elementor Addons для WordPress версій до 4.3.18 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати конфіденційні дані шаблонів у статусах приватних, очікуючих та чернеток. Це може призвести до несанкціонованого доступу до чутливої інформації.
Бізнес-вплив
Для власників веб-інфраструктури, що використовують цей плагін, існує ризик витоку внутрішніх даних шаблонів, що може вплинути на конфіденційність контенту та довіру користувачів. Зловмисники з відповідним рівнем доступу можуть отримати інформацію, яка не призначена для публічного перегляду, що потенційно загрожує безпеці сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BWD Elementor Addons та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливих даних. Також варто оцінити необхідність використання цього плагіна в поточній конфігурації.