Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів
Уразливість у Royal Addons for Elementor дозволяє отримати доступ до приватних шаблонів через REST API. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Addons for Elementor для WordPress версії до 1.7.1063 не перевіряє статус публікації пунктів меню або пов’язаних з ними шаблонів у одному з REST API, що дозволяє неавторизованим користувачам отримувати HTML вміст приватних або чернеткових шаблонів Elementor.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційного контенту, який зберігається у приватних або чернеткових шаблонах, через навігаційні меню, що не є публічними. Власники сайтів на WordPress з цим плагіном ризикують розкриттям внутрішньої інформації, що може вплинути на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Addons for Elementor та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути налаштування пунктів меню та шаблонів, а також моніторити логи на предмет підозрілої активності.