Уразливість Remote Code Execution у плагіні Xpro Elementor Addons для WordPress
Виявлено критичну уразливість віддаленого виконання коду у плагіні Xpro Elementor Addons для WordPress. Рекомендується оновлення та посилення контролю доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 48.19%
- Активно використовується
- немає в KEV
- Продукт
- xpro addons for elementor
Що відомо
Плагін Xpro Elementor Addons - Pro для WordPress має уразливість віддаленого виконання коду (RCE) у версіях до 1.4.9 включно через кастомний PHP віджет. Уразливість виникає через відсутність серверних перевірок доступу, що дозволяє користувачам з рівнем Contributor і вище виконувати код на сервері.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обліковим записом Contributor або вище виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Внаслідок цього можуть бути скомпрометовані дані, порушена робота сайту або отримано контроль над сервером. Власникам інфраструктури слід розглянути пріоритетність оновлення плагіна та посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Xpro Elementor Addons і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Також варто регулярно моніторити інформацію від виробника щодо виправлень та рекомендацій.