CVE-2021-4447: luka w Essential Addons for Elementor umożliwiająca eskalację uprawnień

Luka w Essential Addons for Elementor pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2021-4447CVSS 8.8CMS

CVE-2021-4447: luka w Essential Addons for Elementor umożliwiająca eskalację uprawnień

Luka w Essential Addons for Elementor pozwala na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
8.8 HIGH
EPSS
37.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
essential addons for elementor

Co wiadomo

Wtyczka Essential Addons for Elementor do WordPressa w wersjach do 4.6.4 włącznie posiada lukę pozwalającą na eskalację uprawnień. Brak ograniczeń dotyczących dodawania formularzy rejestracji i ról użytkowników umożliwia atakującym z dostępem do kreatora stron Elementor utworzenie konta administratora.

Wpływ biznesowy

Luka ta pozwala osobom z dostępem do kreatora stron Elementor na podniesienie swoich uprawnień do poziomu administratora, co może skutkować pełnym przejęciem kontroli nad witryną. Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia bezpieczeństwa i potencjalne szkody w funkcjonowaniu serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kreatora stron Elementor tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz priorytetyzować działania naprawcze w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS