Уразливість у темі Enfold для WordPress дозволяє неавторизований доступ до даних
Уразливість у темі Enfold для WordPress дозволяє неавторизованим користувачам експортувати налаштування з чутливою інформацією. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.37%
- Активно використовується
- немає в KEV
- Продукт
- enfold
Що відомо
У темі Enfold для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам експортувати налаштування, включно з потенційно чутливою інформацією, через відсутність перевірки прав доступу у файлі avia-export-class.php у версіях до 6.0.9 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних, таких як ключі API Mailchimp, секретні ключі reCAPTCHA або приватні токени Envato, що використовуються у налаштуваннях теми. Для власників сайтів на WordPress це підвищує ризик компрометації облікових записів та сервісів, інтегрованих через ці ключі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Enfold від розробника kriesi та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до файлу avia-export-class.php, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Також варто змінити ключі API, якщо є підозра на їх компрометацію.