CVE-2025-11363: Błąd autoryzacji w wtyczce Royal Addons for Elementor

Luka CVE-2025-11363 pozwala na nieautoryzowane przesyłanie plików w wtyczce Royal Addons for Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11363CVSS 5.3CMS

CVE-2025-11363: Błąd autoryzacji w wtyczce Royal Addons for Elementor

Luka CVE-2025-11363 pozwala na nieautoryzowane przesyłanie plików w wtyczce Royal Addons for Elementor. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
19.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Addons for Elementor do WordPressa w wersjach przed 1.7.1037 posiada lukę w autoryzacji, która pozwala nieautoryzowanym użytkownikom na przesyłanie plików multimedialnych poprzez akcję wpr_addons_upload_file. Luka ta może zostać wykorzystana do nieautoryzowanego dodawania plików na serwer.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką Royal Addons for Elementor, luka ta może prowadzić do nieautoryzowanego przesyłania plików, co zwiększa ryzyko wprowadzenia złośliwego oprogramowania lub niepożądanych treści. Może to skutkować naruszeniem integralności serwisu oraz potencjalnymi problemami z reputacją i bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i jej instalację. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji przesyłania plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Należy również rozważyć przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania plików w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS