Krytyczna luka Directory Traversal w wtyczce Startklar Elementor Addons dla WordPress

Wtyczka Startklar Elementor Addons do WordPress ma krytyczną lukę Directory Traversal umożliwiającą ataki na pliki i katalogi serwera.
CVE-2024-5153CVSS 9.1Web

Krytyczna luka Directory Traversal w wtyczce Startklar Elementor Addons dla WordPress

Wtyczka Startklar Elementor Addons do WordPress ma krytyczną lukę Directory Traversal umożliwiającą ataki na pliki i katalogi serwera.

CVSS
9.1 CRITICAL
EPSS
59.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
startklar elmentor addons

Co wiadomo

Wtyczka Startklar Elementor Addons do WordPressa w wersjach do 1.7.15 włącznie jest podatna na atak Directory Traversal poprzez parametr 'dropzone_hash'. Pozwala to nieautoryzowanym atakującym na kopiowanie zawartości dowolnych plików na serwerze oraz usuwanie katalogów, w tym głównego katalogu WordPress.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym dostęp do poufnych danych oraz potencjalne uszkodzenie lub usunięcie kluczowych plików i katalogów. Może to prowadzić do przerw w działaniu serwisu, utraty danych oraz naruszenia integralności systemu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Startklar Elementor Addons i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do parametrów wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki. Priorytetem jest minimalizacja ekspozycji i szybkie wdrożenie środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS