Вразливість Remote Code Execution у плагіні Unlimited Elements for Elementor

Критична вразливість виконання коду в плагіні Unlimited Elements for Elementor дозволяє атакуючим з правами контриб'ютора запускати код на сервері. Оновіть плагін.
CVE-2023-6743CVSS 8.8Web

Вразливість Remote Code Execution у плагіні Unlimited Elements for Elementor

Критична вразливість виконання коду в плагіні Unlimited Elements for Elementor дозволяє атакуючим з правами контриб'ютора запускати код на сервері. Оновіть плагін.

CVSS
8.8 HIGH
EPSS
66.4%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor

Що відомо

Плагін Unlimited Elements for Elementor для WordPress має критичну вразливість виконання віддаленого коду через функцію імпорту шаблонів у версіях до 1.5.89 включно. Атакуючі з правами контриб'ютора і вище можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище запускати шкідливий код на сервері, що може призвести до компрометації веб-сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути ризики, пов’язані з правами доступу користувачів і потенційним впливом на безпеку веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Unlimited Elements for Elementor до останньої версії, що містить виправлення. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію функції імпорту шаблонів. Важливо також регулярно перевіряти оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки