Уразливість у конструкторі сайтів Elementor дозволяє розкривати приватні дані
Уразливість у Elementor Website Builder дозволяє користувачам з Contributor доступом отримувати дані приватних публікацій. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.68%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати витяги або заголовки приватних чи захищених паролем публікацій через функцію get_image_alt. Уразливість присутня у версіях до 3.23.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації на сайтах, що використовують Elementor, що потенційно порушує політику безпеки контенту та може вплинути на репутацію компанії. Витік приватних даних може створити ризики для бізнесу, особливо якщо публікації містять чутливу інформацію.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, що виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище до приватного контенту, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення в планах безпеки.