Уразливість у ShopLentor для WordPress дозволяє викрадення чутливої інформації

ShopLentor до 2.9.8 має уразливість, що дозволяє викрадення чутливої інформації через функцію 'render' для користувачів з Contributor доступом.
CVE-2024-9538CVSS 4.3Web

Уразливість у ShopLentor для WordPress дозволяє викрадення чутливої інформації

ShopLentor до 2.9.8 має уразливість, що дозволяє викрадення чутливої інформації через функцію 'render' для користувачів з Contributor доступом.

CVSS
4.3 MEDIUM
EPSS
32.94%
Активно використовується
немає в KEV
Продукт
shoplentor

Що відомо

Плагін ShopLentor для WordPress у версіях до 2.9.8 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, очікуючих та чернеткових даних шаблонів Elementor через функцію 'render'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у шаблонах Elementor, що потенційно ставить під загрозу цілісність і конфіденційність даних вебсайту. Для власників інфраструктури це означає необхідність перевірки прав доступу користувачів і можливе посилення контролю доступу, щоб уникнути несанкціонованого доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника hasthemes і застосувати їх у разі доступності. Також слід обмежити рівень доступу користувачів до мінімально необхідного, переглянути журнали доступу на предмет підозрілої активності та провести аудит прав користувачів для запобігання експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки