Уразливість у Jeg Elementor Kit дозволяє викрадення конфіденційної інформації
CVE-2024-8899 дозволяє користувачам з Contributor-доступом викрадати конфіденційні шаблони у Jeg Elementor Kit до версії 2.6.9.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.62%
- Активно використовується
- немає в KEV
- Продукт
- jeg elementor kit
Що відомо
Плагін Jeg Elementor Kit для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Проблема присутня у версіях до 2.6.9 включно через функцію render_content.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують Jeg Elementor Kit, ця уразливість може призвести до витоку конфіденційних даних шаблонів, що потенційно впливає на безпеку контенту та довіру користувачів. Адміністратори повинні оцінити рівень доступу користувачів і вжити заходів для обмеження ризиків, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит доступів і логів, а також моніторити підозрілі дії. Важливо також інформувати команду безпеки про потенційні ризики та планувати подальші заходи захисту.