CVE-2024-1358: Luka Directory Traversal w wtyczce Elementor Addon Elements
Wtyczka Elementor Addon Elements do WordPress ma poważną lukę Directory Traversal umożliwiającą dostęp do plików PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 65.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa jest podatna na atak Directory Traversal we wszystkich wersjach do 1.12.12 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wczytanie zawartości dowolnych plików PHP na serwerze, co może prowadzić do ujawnienia wrażliwych danych.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Elementor Addon Elements, ponieważ atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do poufnych informacji poprzez wczytanie plików PHP. Może to skutkować wyciekiem danych, naruszeniem integralności systemu oraz dalszymi atakami na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na nieautoryzowany dostęp. Priorytetowo traktuj ocenę ryzyka i wdrożenie poprawek.