Уразливість у темі Enfold для WordPress дозволяє неавторизований доступ до даних

Уразливість у темі Enfold для WordPress дозволяє неавторизованим користувачам експортувати налаштування з чутливою інформацією. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13693CVSS 5.3Web

Уразливість у темі Enfold для WordPress дозволяє неавторизований доступ до даних

Уразливість у темі Enfold для WordPress дозволяє неавторизованим користувачам експортувати налаштування з чутливою інформацією. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
24.37%
Активно використовується
немає в KEV
Продукт
enfold

Що відомо

У темі Enfold для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам експортувати налаштування, включно з потенційно чутливою інформацією, через відсутність перевірки прав доступу у файлі avia-export-class.php у версіях до 6.0.9 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних, таких як ключі API Mailchimp, секретні ключі reCAPTCHA або приватні токени Envato, що використовуються у налаштуваннях теми. Для власників сайтів на WordPress це підвищує ризик компрометації облікових записів та сервісів, інтегрованих через ці ключі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Enfold від розробника kriesi та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до файлу avia-export-class.php, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Також варто змінити ключі API, якщо є підозра на їх компрометацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки