Вразливість Remote Code Execution у плагіні Unlimited Elements for Elementor
Критична вразливість виконання коду в плагіні Unlimited Elements for Elementor дозволяє атакуючим з правами контриб'ютора запускати код на сервері. Оновіть плагін.
- CVSS
- 8.8 HIGH
- EPSS
- 66.4%
- Активно використовується
- немає в KEV
- Продукт
- unlimited elements for elementor
Що відомо
Плагін Unlimited Elements for Elementor для WordPress має критичну вразливість виконання віддаленого коду через функцію імпорту шаблонів у версіях до 1.5.89 включно. Атакуючі з правами контриб'ютора і вище можуть виконувати довільний код на сервері.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом контриб'ютора або вище запускати шкідливий код на сервері, що може призвести до компрометації веб-сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути ризики, пов’язані з правами доступу користувачів і потенційним впливом на безпеку веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Unlimited Elements for Elementor до останньої версії, що містить виправлення. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію функції імпорту шаблонів. Важливо також регулярно перевіряти оновлення від виробника плагіна.