Уразливість у Jeg Elementor Kit дозволяє викрадення конфіденційної інформації

CVE-2024-8899 дозволяє користувачам з Contributor-доступом викрадати конфіденційні шаблони у Jeg Elementor Kit до версії 2.6.9.
CVE-2024-8899CVSS 4.3Web

Уразливість у Jeg Elementor Kit дозволяє викрадення конфіденційної інформації

CVE-2024-8899 дозволяє користувачам з Contributor-доступом викрадати конфіденційні шаблони у Jeg Elementor Kit до версії 2.6.9.

CVSS
4.3 MEDIUM
EPSS
32.62%
Активно використовується
немає в KEV
Продукт
jeg elementor kit

Що відомо

Плагін Jeg Elementor Kit для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Проблема присутня у версіях до 2.6.9 включно через функцію render_content.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують Jeg Elementor Kit, ця уразливість може призвести до витоку конфіденційних даних шаблонів, що потенційно впливає на безпеку контенту та довіру користувачів. Адміністратори повинні оцінити рівень доступу користувачів і вжити заходів для обмеження ризиків, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jeg Elementor Kit від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит доступів і логів, а також моніторити підозрілі дії. Важливо також інформувати команду безпеки про потенційні ризики та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки