Уразливість обходу авторизації в плагіні Essential Addons for Elementor

Уразливість обходу авторизації в плагіні Essential Addons for Elementor дозволяє користувачам з мінімальними правами змінювати налаштування та встановлювати плагіни.
CVE-2021-4446CVSS 6.3CMS

Уразливість обходу авторизації в плагіні Essential Addons for Elementor

Уразливість обходу авторизації в плагіні Essential Addons for Elementor дозволяє користувачам з мінімальними правами змінювати налаштування та встановлювати плагіни.

CVSS
6.3 MEDIUM
EPSS
17.44%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість обходу авторизації у версіях до 4.6.4 включно через відсутність перевірок прав доступу та розкриття nonce. Це дозволяє аутентифікованим користувачам з мінімальними правами, наприклад підписникам, виконувати несанкціоновані дії, такі як зміна налаштувань і встановлення довільних плагінів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого втручання в конфігурацію сайту та встановлення шкідливих компонентів. Це підвищує ризик компрометації сайту, втрати даних або порушення його роботи. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки