Krytyczna luka Directory Traversal w wtyczce Startklar Elementor Addons dla WordPress
Wtyczka Startklar Elementor Addons do WordPress ma krytyczną lukę Directory Traversal umożliwiającą ataki na pliki i katalogi serwera.
- CVSS
- 9.1 CRITICAL
- EPSS
- 59.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- startklar elmentor addons
Co wiadomo
Wtyczka Startklar Elementor Addons do WordPressa w wersjach do 1.7.15 włącznie jest podatna na atak Directory Traversal poprzez parametr 'dropzone_hash'. Pozwala to nieautoryzowanym atakującym na kopiowanie zawartości dowolnych plików na serwerze oraz usuwanie katalogów, w tym głównego katalogu WordPress.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingowych WordPress, umożliwiając atakującym dostęp do poufnych danych oraz potencjalne uszkodzenie lub usunięcie kluczowych plików i katalogów. Może to prowadzić do przerw w działaniu serwisu, utraty danych oraz naruszenia integralności systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Startklar Elementor Addons i zaktualizować ją do najnowszej dostępnej wersji, jeśli taka istnieje. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do parametrów wtyczki, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia wtyczki do czasu załatania luki. Priorytetem jest minimalizacja ekspozycji i szybkie wdrożenie środków zaradczych.