CVE-2023-6743: podatność RCE w wtyczce Unlimited Elements for Elementor

Podatność RCE w wtyczce Unlimited Elements for Elementor umożliwia wykonanie kodu na serwerze przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2023-6743CVSS 8.8Web

CVE-2023-6743: podatność RCE w wtyczce Unlimited Elements for Elementor

Podatność RCE w wtyczce Unlimited Elements for Elementor umożliwia wykonanie kodu na serwerze przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
8.8 HIGH
EPSS
66.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
unlimited elements for elementor

Co wiadomo

Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez funkcję importu szablonów we wszystkich wersjach do 1.5.89 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wykonać złośliwy kod na serwerze.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem współtwórcy lub wyższym wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Operatorzy powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Unlimited Elements for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji importu szablonów. Priorytetowo traktuj audyt i zabezpieczenie kont użytkowników z uprawnieniami współtwórcy i wyższymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS