CVE-2025-1639: luka wtyczki Animation Addons for Elementor Pro umożliwiająca nieautoryzowaną instalację wtyczek
Wtyczka Animation Addons for Elementor Pro umożliwia nieautoryzowaną instalację wtyczek przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 58.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- arolax
Co wiadomo
Wtyczka Animation Addons for Elementor Pro dla WordPressa posiada lukę pozwalającą na nieautoryzowaną instalację i aktywację dowolnych wtyczek przez użytkowników z uprawnieniami na poziomie subskrybenta i wyższymi. Problem wynika z braku weryfikacji uprawnień w funkcji install_elementor_plugin_handler() we wszystkich wersjach do 1.6 włącznie.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do dalszego kompromitowania serwisu, zwłaszcza gdy Elementor nie jest aktywowany. Może to skutkować poważnym naruszeniem bezpieczeństwa i utratą kontroli nad stroną WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Animation Addons for Elementor Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.