CVE-2026-4659: Luka wtyczki Unlimited Elements for Elementor umożliwiająca odczyt dowolnych plików
Wtyczka Unlimited Elements for Elementor do WordPressa umożliwia odczyt plików lokalnych przez atakujących z uprawnieniami autora i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Unlimited Elements for Elementor do WordPressa w wersjach do 2.0.6 włącznie posiada lukę pozwalającą na odczyt dowolnych plików lokalnych poprzez niewystarczającą sanitację parametrów URL w funkcjach URLtoRelative() i urlToPath(). Atakujący z uprawnieniami autora i wyższymi mogą wykorzystać tę lukę do uzyskania dostępu do wrażliwych plików, takich jak wp-config.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym odczyt plików lokalnych na serwerze WordPress, co może prowadzić do wycieku poufnych danych konfiguracyjnych i innych wrażliwych informacji. Może to skutkować poważnym naruszeniem bezpieczeństwa infrastruktury oraz utratą zaufania użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Unlimited Elements for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość odczytu plików na serwerze.