Уразливість у плагіні Essential Addons for Elementor дозволяє викрадення чутливої інформації
Виявлено уразливість у плагіні Essential Addons for Elementor, що дозволяє викрадення паролів користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.0 HIGH
- EPSS
- 39.46%
- Активно використовується
- немає в KEV
- Продукт
- essential addons for elementor
Що відомо
Плагін Essential Addons for Elementor для WordPress має уразливість, що дозволяє авторизованим користувачам з рівнем доступу Автор і вище отримувати чутливі дані, включно з іменами користувачів та паролями. Уразливість присутня у версіях до 6.0.9 включно та експлуатується через функцію init_content_lostpassword_user_email_controls.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, включно з адміністраторами, якщо вони відкривають сповіщення електронної пошти про зміну пароля і не блокують завантаження зображень у поштовому клієнті. Це створює ризик несанкціонованого доступу до системи та потенційних подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Також слід обмежити доступ користувачів з рівнем Автор і вище, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію системи та інформувати користувачів про безпечне поводження з електронною поштою.