Уразливість інформаційного витоку в плагіні DethemeKit для Elementor

Виявлено уразливість CVE-2025-0661 у плагіні DethemeKit для Elementor, що дозволяє отримати доступ до приватних записів через дублювання.
CVE-2025-0661CVSS 4.3Web

Уразливість інформаційного витоку в плагіні DethemeKit для Elementor

Виявлено уразливість CVE-2025-0661 у плагіні DethemeKit для Elementor, що дозволяє отримати доступ до приватних записів через дублювання.

CVSS
4.3 MEDIUM
EPSS
19.56%
Активно використовується
немає в KEV
Продукт
dethemekit for elementor

Що відомо

Плагін DethemeKit для Elementor у WordPress має уразливість інформаційного витоку через функцію duplicate_post(), що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до захищених або приватних записів шляхом їх дублювання. Уразливість присутня у всіх версіях до 2.36 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, включаючи захищені паролем, приватні, чернетки або заплановані записи. Для власників веб-інфраструктури це означає потенційний ризик витоку даних і порушення політик безпеки контенту, що може вплинути на репутацію та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DethemeKit для Elementor від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу до потенційно небезпечних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки