Уразливість витоку конфіденційної інформації в плагіні HT Event для WordPress
Витік конфіденційної інформації у плагіні HT Event для WordPress дозволяє користувачам Contributor отримувати доступ до приватних шаблонів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HT Event – WordPress Event Manager для Elementor має вразливість витоку конфіденційної інформації у версіях до 1.4.7 включно через функцію 'render' у файлі htevent_sponsor.php. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть отримати доступ до приватних, очікуючих, запланованих та чернеткових шаблонів.
Бізнес-вплив
Ця уразливість може призвести до розкриття чутливих даних шаблонів подій, що потенційно впливає на конфіденційність і безпеку інформації організації. Адміністратори вебсайтів на базі WordPress повинні враховувати ризик несанкціонованого доступу до внутрішніх даних через обмежені рівні доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Event і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.