Krytyczna luka wtyczki Royal Elementor Addons umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Royal Elementor Addons umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę natychmiast.
CVE-2023-5360CVSS 9.8Web

Krytyczna luka wtyczki Royal Elementor Addons umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Royal Elementor Addons umożliwia zdalne wykonanie kodu przez nieautoryzowanych użytkowników. Aktualizuj wtyczkę natychmiast.

CVSS
9.8 CRITICAL
EPSS
99.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons i Templates dla WordPressa w wersjach przed 1.3.79 nieprawidłowo weryfikuje przesyłane pliki, co pozwala nieautoryzowanym użytkownikom na przesłanie dowolnych plików, w tym PHP, i zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem hostingowym WordPressa, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych. Atakujący mogą wykorzystać tę podatność do instalacji złośliwego oprogramowania lub eskalacji uprawnień, co stanowi poważne ryzyko dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Royal Elementor Addons do wersji 1.3.79 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Przeprowadź przegląd i wzmocnienie polityk bezpieczeństwa oraz priorytetyzuj wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS