Уразливість у плагіні ElementsKit Elementor Addons дозволяє переглядати приватний контент

Уразливість у плагіні ElementsKit Elementor Addons для WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки та шаблони. Рекомендується оновити плагін.
CVE-2025-0968CVSS 5.3Web

Уразливість у плагіні ElementsKit Elementor Addons дозволяє переглядати приватний контент

Уразливість у плагіні ElementsKit Elementor Addons для WordPress дозволяє неавторизованим користувачам переглядати приватні сторінки та шаблони. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
38.12%
Активно використовується
немає в KEV
Продукт
elementskit elementor addons

Що відомо

У плагіні ElementsKit Elementor Addons для WordPress виявлено уразливість, що дозволяє неавторизованим користувачам переглядати будь-які елементи, створені в Elementor, включно з чернетками, видаленими та приватними сторінками. Проблема пов’язана з відсутністю перевірки прав доступу у функції get_megamenu_content() у версіях до 3.4.0 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у вигляді приватних або чернеткових сторінок і шаблонів на сайтах WordPress. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення конфіденційності, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ElementsKit Elementor Addons від розробника wpmet та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_megamenu_content(), переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до конфіденційного контенту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки