CVE-2024-13335: luka w wtyczce Spexo Addons for Elementor umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Spexo Addons for Elementor pozwala użytkownikom z uprawnieniami subskrybenta na instalację motywów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- spexo addons for elementor
Co wiadomo
Wtyczka Spexo Addons for Elementor dla WordPressa posiada lukę pozwalającą na instalację motywu przez użytkowników z uprawnieniami subskrybenta i wyższymi, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji tmpcoder_theme_install_func().
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą wykorzystać tę lukę do instalacji nieautoryzowanego motywu, co może prowadzić do eskalacji uprawnień lub innych działań zagrażających bezpieczeństwu witryny. Właściciele i operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne ryzyko związane z tą podatnością, szczególnie w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spexo Addons for Elementor i ich wdrożenie. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu niższego niż subskrybent lub monitorować logi pod kątem podejrzanych działań związanych z instalacją motywów. Dodatkowo warto przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.