Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення чутливої інформації

Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення паролів користувачів через віджет реєстрації. Оновіть плагін для захисту.
CVE-2024-8978CVSS 5.7Web

Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення чутливої інформації

Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення паролів користувачів через віджет реєстрації. Оновіть плагін для захисту.

CVSS
5.7 MEDIUM
EPSS
37.72%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

У плагіні Essential Addons for Elementor для WordPress виявлено уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати доступ до імен користувачів та паролів, якщо користувачі реєструються через віджет Login | Register Form та відкривають листи підтвердження реєстрації. Уразливість присутня у версіях до 6.0.9 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку облікових даних користувачів, що створює ризик несанкціонованого доступу до системи та компрометації даних. Для власників веб-інфраструктури це означає необхідність термінового перегляду безпеки плагінів і контролю доступу, щоб запобігти потенційним атакам та зберегти довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто інформувати користувачів про безпечне поводження з листами підтвердження реєстрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки