Уразливість витоку конфіденційної інформації в плагіні BWD Elementor Addons для WordPress

Уразливість у плагіні BWD Elementor Addons для WordPress дозволяє користувачам з Contributor-доступом отримувати приватні шаблони. Рекомендується оновлення та обмеження доступу.
CVE-2024-12532CVSS 4.3Web

Уразливість витоку конфіденційної інформації в плагіні BWD Elementor Addons для WordPress

Уразливість у плагіні BWD Elementor Addons для WordPress дозволяє користувачам з Contributor-доступом отримувати приватні шаблони. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BWD Elementor Addons для WordPress версій до 4.3.18 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати конфіденційні дані шаблонів у статусах приватних, очікуючих та чернеток. Це може призвести до несанкціонованого доступу до чутливої інформації.

Бізнес-вплив

Для власників веб-інфраструктури, що використовують цей плагін, існує ризик витоку внутрішніх даних шаблонів, що може вплинути на конфіденційність контенту та довіру користувачів. Зловмисники з відповідним рівнем доступу можуть отримати інформацію, яка не призначена для публічного перегляду, що потенційно загрожує безпеці сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BWD Elementor Addons та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливих даних. Також варто оцінити необхідність використання цього плагіна в поточній конфігурації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки