CVE-2024-1567: luka w Royal Elementor Addons umożliwiająca ograniczone przesyłanie plików

Wtyczka Royal Elementor Addons dla WordPress ma poważną lukę umożliwiającą przesyłanie niebezpiecznych plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1567CVSS 8.2Web

CVE-2024-1567: luka w Royal Elementor Addons umożliwiająca ograniczone przesyłanie plików

Wtyczka Royal Elementor Addons dla WordPress ma poważną lukę umożliwiającą przesyłanie niebezpiecznych plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.2 HIGH
EPSS
63.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons and Templates dla WordPressa do wersji 1.3.94 nieprawidłowo weryfikuje typy przesyłanych plików, co pozwala nieautoryzowanym atakującym na przesłanie niebezpiecznych plików, takich jak .svgz. Może to prowadzić do ataków typu cross-site scripting lub zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.2) może narazić serwery WordPress korzystające z tej wtyczki na poważne ataki, w tym zdalne wykonanie kodu i przejęcie kontroli nad stroną. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach publicznych i o dużym natężeniu ruchu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS