Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних даних

Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних шаблонів. Оновіть плагін і перевірте права доступу користувачів.
CVE-2024-8494CVSS 4.3CMS

Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних даних

Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних шаблонів. Оновіть плагін і перевірте права доступу користувачів.

CVSS
4.3 MEDIUM
EPSS
21.87%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor Website Builder Pro для WordPress у версіях до 3.25.10 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних, очікуючих та чернеткових шаблонів через шорткод 'elementor-template'. Часткове виправлення було впроваджено у версії 3.24.4.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у шаблонах сайту, що потенційно шкодить репутації компанії та безпеці даних. Адміністратори сайтів, які використовують цей плагін, повинні оцінити рівень доступу користувачів і вжити заходів для обмеження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Elementor Website Builder Pro до останньої версії, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Також слід переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи безпеки для захисту конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки