Уразливість у ShopLentor для WordPress дозволяє викрадення чутливої інформації
ShopLentor до 2.9.8 має уразливість, що дозволяє викрадення чутливої інформації через функцію 'render' для користувачів з Contributor доступом.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.94%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress у версіях до 2.9.8 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, очікуючих та чернеткових даних шаблонів Elementor через функцію 'render'.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у шаблонах Elementor, що потенційно ставить під загрозу цілісність і конфіденційність даних вебсайту. Для власників інфраструктури це означає необхідність перевірки прав доступу користувачів і можливе посилення контролю доступу, щоб уникнути несанкціонованого доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника hasthemes і застосувати їх у разі доступності. Також слід обмежити рівень доступу користувачів до мінімально необхідного, переглянути журнали доступу на предмет підозрілої активності та провести аудит прав користувачів для запобігання експлуатації уразливості.