Уразливість у плагіні kadence blocks pro дозволяє користувачам з роллю contributor витікати налаштування

Плагін WordPress kadence blocks pro до 2.3.8 дозволяє користувачам contributor витікати налаштування сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1330CVSS 4.3CMS

Уразливість у плагіні kadence blocks pro дозволяє користувачам з роллю contributor витікати налаштування

Плагін WordPress kadence blocks pro до 2.3.8 дозволяє користувачам contributor витікати налаштування сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
34.68%
Активно використовується
немає в KEV
Продукт
kadence blocks pro

Що відомо

Плагін WordPress kadence blocks pro версії до 2.3.8 не обмежує користувачів з роллю contributor у використанні деяких шорткодів, що може призвести до витоку довільних опцій з бази даних. Це створює ризик несанкціонованого доступу до конфіденційної інформації.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном kadence blocks pro існує ризик витоку налаштувань сайту, що може вплинути на безпеку та конфіденційність даних. Зловмисники з роллю contributor можуть отримати доступ до інформації, яка зазвичай має бути обмежена, що потенційно підвищує ризик подальших атак або витоку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна kadence blocks pro та оновити його до останньої доступної версії, якщо це ще не зроблено. Якщо оновлення неможливе, слід обмежити права користувачів з роллю contributor та переглянути журнали доступу на предмет підозрілої активності. Також варто оцінити експозицію сайту та пріоритезувати заходи безпеки відповідно до ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки