Krytyczna luka wtyczki Startklar Elementor Addons umożliwia usuwanie dowolnych plików

Krytyczna luka wtyczki Startklar Elementor Addons umożliwia usuwanie plików i przejęcie WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4346CVSS 9.1Web

Krytyczna luka wtyczki Startklar Elementor Addons umożliwia usuwanie dowolnych plików

Krytyczna luka wtyczki Startklar Elementor Addons umożliwia usuwanie plików i przejęcie WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.1 CRITICAL
EPSS
71.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Startklar Elementor Addons dla WordPress do wersji 1.7.13 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze. Luka wynika z braku odpowiedniej walidacji ścieżki pliku przed jego usunięciem, co może prowadzić do przejęcia kontroli nad stroną i wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący mogą usunąć kluczowe pliki, takie jak wp-config.php, co może skutkować całkowitym przejęciem witryny WordPress oraz możliwością wykonania złośliwego kodu. Skutki obejmują przerwy w działaniu serwisu, utratę danych i potencjalne naruszenie bezpieczeństwa użytkowników. Infrastruktura wymaga pilnej oceny i zabezpieczenia, aby zapobiec poważnym incydentom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Startklar Elementor Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, przeanalizować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy monitorować system i stosować najlepsze praktyki bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS