Уразливість інформаційного витоку в плагіні ElementsKit Elementor для WordPress

Інформаційний витік у плагіні ElementsKit Elementor дозволяє неавторизованим користувачам переглядати приватний контент. Рекомендується оновлення та обмеження доступу.
CVE-2024-6455CVSS 5.3Web

Уразливість інформаційного витоку в плагіні ElementsKit Elementor для WordPress

Інформаційний витік у плагіні ElementsKit Elementor дозволяє неавторизованим користувачам переглядати приватний контент. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
32.28%
Активно використовується
немає в KEV
Продукт
elements kit elementor addons

Що відомо

Плагін ElementsKit Elementor для WordPress має уразливість інформаційного витоку через відсутність перевірки прав доступу у функції ekit_widgetarea_content. Це дозволяє неавторизованим користувачам переглядати будь-які елементи, створені в Elementor, включно з чернетками, очікуючими та приватними сторінками.

Бізнес-вплив

Для власників веб-сайтів на WordPress, що використовують ElementsKit Elementor, ця уразливість може призвести до витоку конфіденційної інформації, включно з неопублікованим контентом. Це може негативно вплинути на репутацію компанії та безпеку даних, особливо якщо на сайті зберігається важлива або приватна інформація.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки