Уразливість у темі Avada для WordPress дозволяє викриття конфіденційної інформації

Уразливість у темі Avada для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів. Рекомендується оновлення та обмеження доступу.
CVE-2024-2340CVSS 5.3CMS

Уразливість у темі Avada для WordPress дозволяє викриття конфіденційної інформації

Уразливість у темі Avada для WordPress дозволяє неавторизованим користувачам отримувати доступ до конфіденційних файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
97.9%
Активно використовується
немає в KEV
Продукт
avada

Що відомо

Тема Avada для WordPress у версіях до 7.11.6 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних, завантажених через форми з можливістю завантаження файлів. Уразливість пов’язана з директорією '/wp-content/uploads/fusion-forms/'.

Бізнес-вплив

Для власників сайтів на WordPress із темою Avada існує ризик витоку конфіденційної інформації, що може призвести до порушення приватності користувачів та репутаційних втрат. Зловмисники можуть отримати доступ до завантажених файлів без авторизації, що підвищує ризик компрометації даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Avada від розробника Theme-Fusion та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до директорії '/wp-content/uploads/fusion-forms/' через налаштування веб-сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки