Уразливість витоку конфіденційної інформації в плагіні Avada Builder для WordPress
Плагін Avada Builder для WordPress має уразливість, що дозволяє отримати захищені метадані постів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Avada (Fusion) Builder для WordPress версій до 3.15.1 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище отримувати захищені метадані постів. Це пов’язано з недостатньою перевіркою ключів метаданих у функції fusion_get_post_custom_field().
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у метаданих постів, потенційно розкриваючи дані, які не повинні бути публічними. Це створює ризики для приватності та безпеки контенту на сайтах, що використовують цей плагін, особливо якщо користувачі мають облікові записи з рівнем доступу Subscriber і вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Avada Builder і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати використання функції Dynamic Data для захисту метаданих. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.