CVE-2024-13335: luka w wtyczce Spexo Addons for Elementor umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Spexo Addons for Elementor pozwala użytkownikom z uprawnieniami subskrybenta na instalację motywów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13335CVSS 4.3Web

CVE-2024-13335: luka w wtyczce Spexo Addons for Elementor umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Spexo Addons for Elementor pozwala użytkownikom z uprawnieniami subskrybenta na instalację motywów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
15.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
spexo addons for elementor

Co wiadomo

Wtyczka Spexo Addons for Elementor dla WordPressa posiada lukę pozwalającą na instalację motywu przez użytkowników z uprawnieniami subskrybenta i wyższymi, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji tmpcoder_theme_install_func().

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać tę lukę do instalacji nieautoryzowanego motywu, co może prowadzić do eskalacji uprawnień lub innych działań zagrażających bezpieczeństwu witryny. Właściciele i operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spexo Addons for Elementor i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent lub monitorować logi pod kątem podejrzanych działań związanych z instalacją motywów. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS