Уразливість PHP Object Injection у плагіні Essential Addons for Elementor

Виявлено критичну уразливість PHP Object Injection у плагіні Essential Addons for Elementor для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3018CVSS 8.8Web

Уразливість PHP Object Injection у плагіні Essential Addons for Elementor

Виявлено критичну уразливість PHP Object Injection у плагіні Essential Addons for Elementor для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
52.02%
Активно використовується
немає в KEV
Продукт
essential addons for elementor

Що відомо

Плагін Essential Addons for Elementor для WordPress має уразливість PHP Object Injection у версіях до 5.9.13 включно через десеріалізацію ненадійних даних у віджеті "Login | Register Form". Атакуючі з рівнем доступу автора і вище можуть інжектувати PHP-об’єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів.

Бізнес-вплив

Уразливість може призвести до видалення файлів, викрадення конфіденційних даних або виконання довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу для безпеки веб-ресурсу та може вплинути на стабільність і конфіденційність даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Essential Addons for Elementor від розробника wpdeveloper та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня автора і вище, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати використання додаткових плагінів і тем, які можуть сприяти експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки