Уразливість у плагіні xpro addons for elementor дозволяє викрадення чутливої інформації

Плагін xpro addons for elementor має уразливість, що дозволяє викрадення чутливої інформації користувачам з рівнем Contributor і вище.
CVE-2024-12584CVSS 4.3CMS

Уразливість у плагіні xpro addons for elementor дозволяє викрадення чутливої інформації

Плагін xpro addons for elementor має уразливість, що дозволяє викрадення чутливої інформації користувачам з рівнем Contributor і вище.

CVSS
4.3 MEDIUM
EPSS
28.13%
Активно використовується
немає в KEV
Продукт
xpro addons for elementor

Що відомо

Плагін 140+ Widgets | Xpro Addons For Elementor для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до чернеток, запланованих, приватних та захищених паролем записів. Проблема присутня у версіях до 1.4.6.2 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з внутрішніх записів сайту, що може вплинути на репутацію компанії та безпеку контенту. ІТ-оператори повинні врахувати ризики несанкціонованого доступу до приватних даних через плагін, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки