Уразливість у плагіні Element Pack для WordPress дозволяє витік конфіденційної інформації

Уразливість у плагіні Element Pack дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації. Рекомендується оновлення та обмеження доступу.
CVE-2024-2966CVSS 5.3CMS

Уразливість у плагіні Element Pack для WordPress дозволяє витік конфіденційної інформації

Уразливість у плагіні Element Pack дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
39.4%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress версій до 5.5.6 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних, зокрема деталей захищених паролем публікацій. Проблема пов’язана з функцією element_pack_ajax_search.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації, що ставить під загрозу безпеку вебсайтів на базі WordPress із встановленим плагіном Element Pack. Витік даних може негативно вплинути на довіру користувачів і призвести до потенційних фінансових та репутаційних втрат для власників сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes та встановити їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до функції element_pack_ajax_search, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритетно впроваджувати заходи безпеки для захисту конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки