Уразливість у Royal Elementor Addons дозволяє обмежене завантаження файлів

Виявлено уразливість у Royal Elementor Addons для WordPress, що дозволяє завантажувати шкідливі файли та викликати виконання коду. Рекомендується оновлення плагіна.
CVE-2024-1567CVSS 8.2Web

Уразливість у Royal Elementor Addons дозволяє обмежене завантаження файлів

Виявлено уразливість у Royal Elementor Addons для WordPress, що дозволяє завантажувати шкідливі файли та викликати виконання коду. Рекомендується оновлення плагіна.

CVSS
8.2 HIGH
EPSS
63.47%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість через відсутність перевірки типу файлів у функції 'file_validity' у версіях до 1.3.94 включно. Це дозволяє неавторизованим зловмисникам завантажувати потенційно небезпечні файли, такі як .svgz, що може призвести до міжсайтового скриптингу або віддаленого виконання коду.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через завантаження шкідливих файлів. Це може спричинити порушення безпеки, втрату даних або контроль над сайтом зловмисниками, що негативно вплине на репутацію та роботу бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Royal Elementor Addons та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки