CVE-2025-8081: luka w wtyczce Elementor umożliwiająca odczyt plików
Luka w wtyczce Elementor do WordPress pozwala administratorom na odczyt dowolnych plików na serwerze. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 40.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website builder
Co wiadomo
Wtyczka Elementor dla WordPressa do wersji 3.30.2 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom odczyt dowolnych plików na serwerze poprzez funkcję Import_Images::import(). Luka wynika z niewystarczającej kontroli nad nazwą pliku.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do odczytania poufnych danych przechowywanych na serwerze, co może prowadzić do wycieku informacji i dalszych ataków na infrastrukturę. Wpływa to na bezpieczeństwo danych i integralność systemu zarządzania treścią.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i stosuj zasady minimalnych uprawnień.