CVE-2024-1567: luka w Royal Elementor Addons umożliwiająca ograniczone przesyłanie plików
Wtyczka Royal Elementor Addons dla WordPress ma poważną lukę umożliwiającą przesyłanie niebezpiecznych plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.2 HIGH
- EPSS
- 63.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons and Templates dla WordPressa do wersji 1.3.94 nieprawidłowo weryfikuje typy przesyłanych plików, co pozwala nieautoryzowanym atakującym na przesłanie niebezpiecznych plików, takich jak .svgz. Może to prowadzić do ataków typu cross-site scripting lub zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.2) może narazić serwery WordPress korzystające z tej wtyczki na poważne ataki, w tym zdalne wykonanie kodu i przejęcie kontroli nad stroną. Operatorzy powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach publicznych i o dużym natężeniu ruchu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.