Уразливість у Premium Addons для Elementor дозволяє несанкціоновані зміни

Плагін Premium Addons для Elementor має уразливість, що дозволяє змінювати контент без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-6824CVSS 4.3Web

Уразливість у Premium Addons для Elementor дозволяє несанкціоновані зміни

Плагін Premium Addons для Elementor має уразливість, що дозволяє змінювати контент без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
33.56%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість через відсутність перевірки прав у функціях 'check_temp_validity' та 'update_template_title' у версіях до 4.10.38 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище видаляти довільний контент та змінювати заголовки постів і сторінок.

Бізнес-вплив

Уразливість може призвести до втрати або зміни контенту на сайтах WordPress, що використовують цей плагін. Для власників інфраструктури це означає потенційні ризики порушення цілісності даних і репутаційні втрати. Адміністратори повинні оцінити рівень доступу користувачів і вжити заходів для запобігання несанкціонованим змінам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника leap13 і встановити їх при доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали змін контенту та посиліть моніторинг активності. Важливо також регулярно перевіряти безпекові оновлення та планувати пріоритетне усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки