Уразливість у плагіні Happy Addons для Elementor дозволяє викрадення конфіденційних даних

Уразливість у плагіні Happy Addons для Elementor дозволяє користувачам з Contributor-доступом викрадати приватні шаблони. Рекомендується оновлення та обмеження доступу.
CVE-2024-8801CVSS 4.3Web

Уразливість у плагіні Happy Addons для Elementor дозволяє викрадення конфіденційних даних

Уразливість у плагіні Happy Addons для Elementor дозволяє користувачам з Contributor-доступом викрадати приватні шаблони. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
33.94%
Активно використовується
немає в KEV
Продукт
happy addons for elementor

Що відомо

Плагін Happy Addons для Elementor у WordPress має уразливість витоку чутливої інформації через віджет Content Switcher у версіях до 3.12.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть отримати доступ до приватних, чернеткових та очікуючих шаблонів Elementor.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних шаблонів сайту, що може вплинути на безпеку контенту та довіру користувачів. Для операторів ІТ та власників інфраструктури важливо оцінити рівень доступу користувачів і обмежити його, щоб мінімізувати ризики витоку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wedevs і застосувати їх при доступності. Також слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту шаблонів Elementor.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки