CVE-2025-1639: luka wtyczki Animation Addons for Elementor Pro umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka Animation Addons for Elementor Pro umożliwia nieautoryzowaną instalację wtyczek przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1639CVSS 8.8CMS

CVE-2025-1639: luka wtyczki Animation Addons for Elementor Pro umożliwiająca nieautoryzowaną instalację wtyczek

Wtyczka Animation Addons for Elementor Pro umożliwia nieautoryzowaną instalację wtyczek przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
58.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
arolax

Co wiadomo

Wtyczka Animation Addons for Elementor Pro dla WordPressa posiada lukę pozwalającą na nieautoryzowaną instalację i aktywację dowolnych wtyczek przez użytkowników z uprawnieniami na poziomie subskrybenta i wyższymi. Problem wynika z braku weryfikacji uprawnień w funkcji install_elementor_plugin_handler() we wszystkich wersjach do 1.6 włącznie.

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą zainstalować i aktywować dowolne wtyczki, co może prowadzić do dalszego kompromitowania serwisu, zwłaszcza gdy Elementor nie jest aktywowany. Może to skutkować poważnym naruszeniem bezpieczeństwa i utratą kontroli nad stroną WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Animation Addons for Elementor Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS