CVE-2024-3018: Luka w Essential Addons for Elementor umożliwiająca wstrzyknięcie obiektu PHP
Wtyczka Essential Addons for Elementor do WordPressa ma poważną lukę umożliwiającą wstrzyknięcie obiektu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 52.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- essential addons for elementor
Co wiadomo
Wtyczka Essential Addons for Elementor dla WordPressa do wersji 5.9.13 włącznie posiada lukę umożliwiającą wstrzyknięcie obiektu PHP poprzez deserializację niezaufanych danych z atrybutu 'error_resetpassword' widgetu "Login | Register Form" (domyślnie wyłączony). Luka wymaga uprawnień autora lub wyższych.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wstrzyknięcia obiektu PHP, co w połączeniu z innymi wtyczkami lub motywami może prowadzić do usunięcia plików, wykradzenia danych lub wykonania złośliwego kodu. Może to poważnie zagrozić integralności i poufności systemu WordPress oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Essential Addons for Elementor u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, wyłączyć widget "Login | Register Form" jeśli nie jest używany, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt zainstalowanych wtyczek i motywów pod kątem potencjalnych łańcuchów POP.