Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення чутливої інформації

Виявлено уразливість у плагіні Essential Addons for Elementor, що дозволяє викрадення паролів користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8979CVSS 8.0Web

Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення чутливої інформації

Виявлено уразливість у плагіні Essential Addons for Elementor, що дозволяє викрадення паролів користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.0 HIGH
EPSS
39.46%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище отримувати чутливі дані, включно з іменами користувачів та паролями. Уразливість присутня у версіях до 6.0.9 включно та експлуатується через функцію init_content_lostpassword_user_email_controls.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, включно з адміністраторами, якщо вони відкривають сповіщення електронної пошти про зміну пароля і не блокують завантаження зображень у поштовому клієнті. Це створює ризик несанкціонованого доступу до системи та потенційних подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Також слід обмежити доступ користувачів з рівнем Автор і вище, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію системи та інформувати користувачів про безпечне поводження з електронною поштою.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки