CVE-2023-6743: podatność RCE w wtyczce Unlimited Elements for Elementor
Podatność RCE w wtyczce Unlimited Elements for Elementor umożliwia wykonanie kodu na serwerze przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 66.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unlimited elements for elementor
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPressa jest podatna na zdalne wykonanie kodu (RCE) poprzez funkcję importu szablonów we wszystkich wersjach do 1.5.89 włącznie. Atakujący z uprawnieniami co najmniej współtwórcy mogą wykonać złośliwy kod na serwerze.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem współtwórcy lub wyższym wykonanie dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Operatorzy powinni traktować tę lukę jako krytyczną, zwłaszcza w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Unlimited Elements for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji importu szablonów. Priorytetowo traktuj audyt i zabezpieczenie kont użytkowników z uprawnieniami współtwórcy i wyższymi.