Уразливість у плагіні Elementor для WordPress дозволяє читати приватні пости
Плагін Elementor до 4.1.4 дозволяє користувачам Contributor читати приватні пости через REST API. Оновіть плагін для захисту сайту.
- CVSS
- 4.9 MEDIUM
- EPSS
- 14.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Elementor для WordPress версій до 4.1.4 не перевіряє належним чином права користувачів перед поверненням даних постів через REST API. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати заголовки, вміст та метадані приватних постів, сторінок і чернеток інших користувачів, включно з адміністраторами.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном Elementor це означає ризик витоку конфіденційної інформації, оскільки користувачі з обмеженими правами можуть отримати доступ до приватного контенту інших авторів. Це може призвести до порушення політик безпеки та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Elementor до версії 4.1.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту через REST API.