CVE-2025-13067: Luka w Royal Addons for Elementor umożliwiająca przesyłanie dowolnych plików

Wtyczka Royal Addons for Elementor do WordPressa ma lukę pozwalającą na przesyłanie plików main.php, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-13067CVSS 8.8Web

CVE-2025-13067: Luka w Royal Addons for Elementor umożliwiająca przesyłanie dowolnych plików

Wtyczka Royal Addons for Elementor do WordPressa ma lukę pozwalającą na przesyłanie plików main.php, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
37.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Royal Addons for Elementor dla WordPressa do wersji 1.7.1049 włącznie posiada lukę pozwalającą na przesyłanie plików o nazwie main.php, co omija walidację typów plików. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą przesłać dowolny plik na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Atakujący z odpowiednimi uprawnieniami mogą przejąć kontrolę nad serwerem, co może skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do minimum niezbędnego poziomu uprawnień, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd polityk bezpieczeństwa i wzmocnić kontrolę dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS