Уразливість у плагіні Education Addon для Elementor дозволяє доступ до приватних постів

Плагін Education Addon для Elementor має уразливість, що дозволяє доступ до приватних постів. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-13854CVSS 4.3CMS

Уразливість у плагіні Education Addon для Elementor дозволяє доступ до приватних постів

Плагін Education Addon для Elementor має уразливість, що дозволяє доступ до приватних постів. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.3 MEDIUM
EPSS
25.86%
Активно використовується
немає в KEV
Продукт
education addon

Що відомо

Плагін Education Addon для Elementor у WordPress має уразливість Insecure Direct Object Reference у версіях до 1.3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до неопублікованих, захищених паролем та обмежених постів, створених через Elementor.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, що створює ризики витоку інформації та порушення політик безпеки контенту. Це особливо критично для організацій, які використовують Elementor для створення захищених матеріалів. Власники сайтів повинні оцінити рівень доступу користувачів та ризики, пов’язані з цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Education Addon від розробника nicheaddons та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію конфіденційного контенту. Пріоритезуйте оновлення та моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки