Уразливість командної ін’єкції в Unlimited Elements for Elementor

Високорівнева уразливість командної ін’єкції в плагіні Unlimited Elements for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-2662CVSS 7.2Web

Уразливість командної ін’єкції в Unlimited Elements for Elementor

Високорівнева уразливість командної ін’єкції в плагіні Unlimited Elements for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
75.5%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor

Що відомо

Плагін Unlimited Elements for Elementor для WordPress містить уразливість командної ін’єкції у версіях до 1.5.102 включно. Через недостатню фільтрацію атрибутів шаблонів зловмисники з правами адміністратора можуть виконувати довільні команди на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора виконувати довільні команди на сервері, що може призвести до компрометації веб-сайту, втрати даних або порушення роботи сервера. Власники інфраструктури повинні розглянути ризики, пов’язані з експлуатацією цієї вразливості, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки