CVE-2024-1358: Luka Directory Traversal w wtyczce Elementor Addon Elements

Wtyczka Elementor Addon Elements do WordPress ma poważną lukę Directory Traversal umożliwiającą dostęp do plików PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1358CVSS 8.8Web

CVE-2024-1358: Luka Directory Traversal w wtyczce Elementor Addon Elements

Wtyczka Elementor Addon Elements do WordPress ma poważną lukę Directory Traversal umożliwiającą dostęp do plików PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
65.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa jest podatna na atak Directory Traversal we wszystkich wersjach do 1.12.12 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wczytanie zawartości dowolnych plików PHP na serwerze, co może prowadzić do ujawnienia wrażliwych danych.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Elementor Addon Elements, ponieważ atakujący z odpowiednimi uprawnieniami mogą uzyskać dostęp do poufnych informacji poprzez wczytanie plików PHP. Może to skutkować wyciekiem danych, naruszeniem integralności systemu oraz dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć ekspozycję serwera na nieautoryzowany dostęp. Priorytetowo traktuj ocenę ryzyka i wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS