Уразливість у ElementsKit Pro для WordPress дозволяє викрадення чутливої інформації

Уразливість у ElementsKit Pro для WordPress дозволяє користувачам Contributor отримувати доступ до приватних і чернеткових записів. Рекомендується оновлення плагіна.
CVE-2024-7063CVSS 4.3CMS

Уразливість у ElementsKit Pro для WordPress дозволяє викрадення чутливої інформації

Уразливість у ElementsKit Pro для WordPress дозволяє користувачам Contributor отримувати доступ до приватних і чернеткових записів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
27.87%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit Pro для WordPress версій до 3.6.6 включно має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до приватних, майбутніх та чернеткових записів через функцію 'render_raw'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у приватних або чернеткових публікаціях WordPress. Для власників сайтів це означає потенційний ризик розкриття внутрішніх даних, що може вплинути на репутацію та безпеку контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ElementsKit Pro від розробника wpmet і встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію чутливих даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки