Уразливість у The Plus Addons для Elementor дозволяє викрадення чутливої інформації

Виявлено уразливість у The Plus Addons для Elementor, що дозволяє викрадення чутливої інформації користувачам з рівнем Contributor і вище. Рекомендується оновлення плагіна.
CVE-2024-8913CVSS 4.3Web

Уразливість у The Plus Addons для Elementor дозволяє викрадення чутливої інформації

Виявлено уразливість у The Plus Addons для Elementor, що дозволяє викрадення чутливої інформації користувачам з рівнем Contributor і вище. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

У плагіні The Plus Addons для Elementor версій до 5.6.11 включно виявлено уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Проблема пов’язана з функцією render у файлі tp_accordion.php.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних шаблонів сайту, що потенційно ставить під загрозу безпеку контенту та внутрішніх процесів розробки. Для власників сайтів на WordPress із встановленим цим плагіном існує ризик несанкціонованого доступу до важливої інформації, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище до функцій, пов’язаних із шаблонами, а також переглянути журнали доступу на предмет підозрілої активності. Важливо також провести аудит прав доступу та мінімізувати ризики витоку інформації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки