Уразливість інформаційного витоку в плагіні DethemeKit для Elementor
Виявлено уразливість CVE-2025-0661 у плагіні DethemeKit для Elementor, що дозволяє отримати доступ до приватних записів через дублювання.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.56%
- Активно використовується
- немає в KEV
- Продукт
- dethemekit for elementor
Що відомо
Плагін DethemeKit для Elementor у WordPress має уразливість інформаційного витоку через функцію duplicate_post(), що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до захищених або приватних записів шляхом їх дублювання. Уразливість присутня у всіх версіях до 2.36 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту, включаючи захищені паролем, приватні, чернетки або заплановані записи. Для власників веб-інфраструктури це означає потенційний ризик витоку даних і порушення політик безпеки контенту, що може вплинути на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна DethemeKit для Elementor від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу до потенційно небезпечних користувачів.