Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних даних
Уразливість у Elementor Website Builder Pro дозволяє викрадення конфіденційних шаблонів. Оновіть плагін і перевірте права доступу користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.87%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor Website Builder Pro для WordPress у версіях до 3.25.10 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до приватних, очікуючих та чернеткових шаблонів через шорткод 'elementor-template'. Часткове виправлення було впроваджено у версії 3.24.4.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у шаблонах сайту, що потенційно шкодить репутації компанії та безпеці даних. Адміністратори сайтів, які використовують цей плагін, повинні оцінити рівень доступу користувачів і вжити заходів для обмеження ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Elementor Website Builder Pro до останньої версії, перевірити права доступу користувачів і обмежити їх до мінімально необхідних. Також слід переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи безпеки для захисту конфіденційних даних.