Уразливість у Jeg Elementor Kit дозволяє викрадення конфіденційних даних

Уразливість у плагіні Jeg Elementor Kit дозволяє користувачам з Contributor-доступом викрадати конфіденційні шаблони. Рекомендується оновлення та аудит доступів.
CVE-2024-13217CVSS 4.3Web

Уразливість у Jeg Elementor Kit дозволяє викрадення конфіденційних даних

Уразливість у плагіні Jeg Elementor Kit дозволяє користувачам з Contributor-доступом викрадати конфіденційні шаблони. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
29.3%
Активно використовується
немає в KEV
Продукт
jeg elementor kit

Що відомо

Плагін Jeg Elementor Kit для WordPress версій до 2.6.11 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних, запланованих і чернеткових шаблонів через функції 'expired_data' та 'build_content'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що негативно впливає на безпеку контенту сайту та довіру користувачів. Адміністратори сайтів повинні враховувати ризики несанкціонованого доступу до внутрішніх даних, що може спричинити репутаційні та операційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки