Luka wtyczki Xpro Elementor Addons - Pro umożliwia odczyt plików na serwerze
Wtyczka Xpro Elementor Addons - Pro do WordPressa ma lukę pozwalającą uwierzytelnionym użytkownikom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xpro Elementor Addons - Pro dla WordPressa do wersji 1.4.7 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze poprzez widget Draw SVG. Może to prowadzić do wycieku wrażliwych informacji.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do odczytu plików konfiguracyjnych i innych danych przechowywanych na serwerze, co zwiększa ryzyko naruszenia bezpieczeństwa i wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska i ograniczyć potencjalne skutki ataku.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Xpro Elementor Addons - Pro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu Contributor i wyższym oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie dostępu do krytycznych plików na serwerze.