Уразливість у Prime Addons для Elementor дозволяє отримати доступ до приватних публікацій
Уразливість CVE-2024-13855 у Prime Addons для Elementor дозволяє користувачам з Contributor-доступом отримувати доступ до приватних та захищених публікацій WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.56%
- Активно використовується
- немає в KEV
- Продукт
- prime addons for elementor
Що відомо
Плагін Prime Addons для Elementor у WordPress має уразливість Insecure Direct Object Reference, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до непублічних записів, включно з чернетками, приватними та захищеними паролем. Проблема виникає через відсутність перевірки ключа в shortcode pae_global_block.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з приватних або обмежених записів, створених за допомогою Elementor. Для організацій, що використовують цей плагін, існує ризик несанкціонованого доступу до внутрішнього контенту, що може вплинути на репутацію та безпеку даних. Вразливість має середню критичність із CVSS 4.3.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Prime Addons для Elementor від розробника nilambar і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Рекомендується також моніторити офіційні повідомлення про безпеку плагіна.