Уразливість у плагіні ElementsKit Elementor Addons дозволяє переглядати приватний контент
Уразливість у плагіні ElementsKit Elementor Addons для WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки та шаблони. Рекомендується оновити плагін.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.12%
- Активно використовується
- немає в KEV
- Продукт
- elementskit elementor addons
Що відомо
У плагіні ElementsKit Elementor Addons для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам переглядати будь-які елементи, створені в Elementor, включно з чернетками, видаленими та приватними сторінками. Проблема пов’язана з відсутністю перевірки прав доступу у функції get_megamenu_content() у версіях до 3.4.0 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у вигляді приватних або чернеткових сторінок і шаблонів на сайтах WordPress. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення конфіденційності, що може вплинути на репутацію та відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ElementsKit Elementor Addons від розробника wpmet та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_megamenu_content(), переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційного контенту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.