CVE-2025-13067: Luka w Royal Addons for Elementor umożliwiająca przesyłanie dowolnych plików
Wtyczka Royal Addons for Elementor do WordPressa ma lukę pozwalającą na przesyłanie plików main.php, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.8 HIGH
- EPSS
- 37.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Royal Addons for Elementor dla WordPressa do wersji 1.7.1049 włącznie posiada lukę pozwalającą na przesyłanie plików o nazwie main.php, co omija walidację typów plików. Uwierzytelnieni użytkownicy z uprawnieniami autora i wyższymi mogą przesłać dowolny plik na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Atakujący z odpowiednimi uprawnieniami mogą przejąć kontrolę nad serwerem, co może skutkować utratą danych, defacementem strony lub dalszymi atakami na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Addons for Elementor i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do minimum niezbędnego poziomu uprawnień, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd polityk bezpieczeństwa i wzmocnić kontrolę dostępu.