CVE-2024-13808: Luka RCE w wtyczce Xpro Elementor Addons dla WordPress
Wtyczka Xpro Elementor Addons do WordPress ma lukę RCE umożliwiającą atakującym z uprawnieniami Contributor wykonanie kodu na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 48.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- xpro addons for elementor
Co wiadomo
Wtyczka Xpro Elementor Addons - Pro do WordPress w wersjach do 1.4.9 włącznie posiada lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez niestandardowy widget PHP. Luka wynika z braku odpowiednich kontroli po stronie serwera, co pozwala użytkownikom z uprawnieniami na poziomie Contributor i wyższymi na wykonanie kodu na serwerze.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszych ataków. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Xpro Elementor Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom z uprawnieniami Contributor i wyższymi oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.