CVE-2024-2662: podatność na wstrzyknięcie poleceń w Unlimited Elements for Elementor
Wtyczka Unlimited Elements for Elementor ma krytyczną lukę umożliwiającą wykonanie poleceń przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 75.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- unlimited elements for elementor
Co wiadomo
Wtyczka Unlimited Elements For Elementor (Free Widgets, Addons, Templates) dla WordPressa do wersji 1.5.102 włącznie zawiera lukę umożliwiającą wstrzyknięcie poleceń. Luka wynika z niewystarczającej filtracji atrybutów szablonów podczas generowania HTML dla niestandardowych widgetów.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnych poleceń na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i odpowiednio ją priorytetyzować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ograniczyć dostęp administracyjny do WordPressa, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.