Уразливість у Prime Addons для Elementor дозволяє отримати доступ до приватних публікацій

Уразливість CVE-2024-13855 у Prime Addons для Elementor дозволяє користувачам з Contributor-доступом отримувати доступ до приватних та захищених публікацій WordPress.
CVE-2024-13855CVSS 4.3Web

Уразливість у Prime Addons для Elementor дозволяє отримати доступ до приватних публікацій

Уразливість CVE-2024-13855 у Prime Addons для Elementor дозволяє користувачам з Contributor-доступом отримувати доступ до приватних та захищених публікацій WordPress.

CVSS
4.3 MEDIUM
EPSS
24.56%
Активно використовується
немає в KEV
Продукт
prime addons for elementor

Що відомо

Плагін Prime Addons для Elementor у WordPress має уразливість Insecure Direct Object Reference, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до непублічних записів, включно з чернетками, приватними та захищеними паролем. Проблема виникає через відсутність перевірки ключа в shortcode pae_global_block.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з приватних або обмежених записів, створених за допомогою Elementor. Для організацій, що використовують цей плагін, існує ризик несанкціонованого доступу до внутрішнього контенту, що може вплинути на репутацію та безпеку даних. Вразливість має середню критичність із CVSS 4.3.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Prime Addons для Elementor від розробника nilambar і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту. Рекомендується також моніторити офіційні повідомлення про безпеку плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки