Luka wtyczki Xpro Elementor Addons - Pro umożliwia odczyt plików na serwerze

Wtyczka Xpro Elementor Addons - Pro do WordPressa ma lukę pozwalającą uwierzytelnionym użytkownikom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0898CVSS 6.5CMS

Luka wtyczki Xpro Elementor Addons - Pro umożliwia odczyt plików na serwerze

Wtyczka Xpro Elementor Addons - Pro do WordPressa ma lukę pozwalającą uwierzytelnionym użytkownikom odczytać dowolne pliki na serwerze. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
20.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xpro Elementor Addons - Pro dla WordPressa do wersji 1.4.7 zawiera lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor odczyt dowolnych plików na serwerze poprzez widget Draw SVG. Może to prowadzić do wycieku wrażliwych informacji.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do odczytu plików konfiguracyjnych i innych danych przechowywanych na serwerze, co zwiększa ryzyko naruszenia bezpieczeństwa i wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny zweryfikować swoje środowiska i ograniczyć potencjalne skutki ataku.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Xpro Elementor Addons - Pro i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu Contributor i wyższym oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie dostępu do krytycznych plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS