Уразливість підвищення привілеїв у плагіні Essential Addons for Elementor

Виявлено уразливість у плагіні Essential Addons for Elementor, що дозволяє отримати права адміністратора. Рекомендується оновлення та обмеження доступу.
CVE-2021-4447CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні Essential Addons for Elementor

Виявлено уразливість у плагіні Essential Addons for Elementor, що дозволяє отримати права адміністратора. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
37.22%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress у версіях до 4.6.4 включно має уразливість, що дозволяє підвищити привілеї через відсутність обмежень на додавання реєстраційних форм із роллю адміністратора. Зловмисники з доступом до конструктора сторінок Elementor можуть створити форму реєстрації, яка автоматично призначає роль адміністратора новим користувачам.

Бізнес-вплив

Ця уразливість становить високий ризик для власників сайтів на WordPress, оскільки дозволяє потенційним зловмисникам отримати права адміністратора без авторизації. Це може призвести до повного контролю над сайтом, зміни контенту, викрадення даних або розповсюдження шкідливого коду. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою своїх CMS-систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до конструктора сторінок Elementor лише довіреним користувачам, переглянути журнали реєстрації нових користувачів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки