Уразливість Remote Code Execution у плагіні Xpro Elementor Addons для WordPress

Виявлено критичну уразливість віддаленого виконання коду у плагіні Xpro Elementor Addons для WordPress. Рекомендується оновлення та посилення контролю доступу.
CVE-2024-13808CVSS 8.8Web

Уразливість Remote Code Execution у плагіні Xpro Elementor Addons для WordPress

Виявлено критичну уразливість віддаленого виконання коду у плагіні Xpro Elementor Addons для WordPress. Рекомендується оновлення та посилення контролю доступу.

CVSS
8.8 HIGH
EPSS
48.19%
Активно використовується
немає в KEV
Продукт
xpro addons for elementor

Що відомо

Плагін Xpro Elementor Addons - Pro для WordPress має уразливість віддаленого виконання коду (RCE) у версіях до 1.4.9 включно через кастомний PHP віджет. Уразливість виникає через відсутність серверних перевірок доступу, що дозволяє користувачам з рівнем Contributor і вище виконувати код на сервері.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обліковим записом Contributor або вище виконувати довільний код на сервері, що ставить під загрозу цілісність і безпеку вебсайту. Внаслідок цього можуть бути скомпрометовані дані, порушена робота сайту або отримано контроль над сервером. Власникам інфраструктури слід розглянути пріоритетність оновлення плагіна та посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Xpro Elementor Addons і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Також варто регулярно моніторити інформацію від виробника щодо виправлень та рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки