Уразливість неправильного авторизації в The Plus Addons for Elementor до версії 6.4.7
Виявлено уразливість у The Plus Addons for Elementor, що дозволяє створювати несанкціоновані чернетки. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін The Plus Addons for Elementor для WordPress має уразливість неправильного авторизації, що дозволяє користувачам з рівнем доступу Автор і вище створювати чернетки обмежених типів записів через параметр 'post_type'. Це пов’язано з недостатньою перевіркою прав у AJAX-обробнику tpae_create_page().
Бізнес-вплив
Ця уразливість може призвести до створення несанкціонованих чернеток сторінок або інших типів записів, що може вплинути на цілісність контенту сайту та ускладнити управління публікаціями. Для організацій, які використовують цей плагін, це створює ризик несанкціонованих змін контенту, що може вплинути на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище до плагіна, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Також варто розглянути впровадження додаткових засобів контролю доступу.