Уразливість у конструкторі сайтів Elementor дозволяє розкривати приватні дані

Уразливість у Elementor Website Builder дозволяє користувачам з Contributor доступом отримувати дані приватних публікацій. Рекомендується оновлення плагіна.
CVE-2024-6757CVSS 4.3Web

Уразливість у конструкторі сайтів Elementor дозволяє розкривати приватні дані

Уразливість у Elementor Website Builder дозволяє користувачам з Contributor доступом отримувати дані приватних публікацій. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
32.68%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати витяги або заголовки приватних чи захищених паролем публікацій через функцію get_image_alt. Уразливість присутня у версіях до 3.23.5 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації на сайтах, що використовують Elementor, що потенційно порушує політику безпеки контенту та може вплинути на репутацію компанії. Витік приватних даних може створити ризики для бізнесу, особливо якщо публікації містять чутливу інформацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Elementor і встановити останню версію, що виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище до приватного контенту, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки