Критична вразливість завантаження файлів у плагіні Startklar Elementor Addons для WordPress

Критична вразливість у плагіні Startklar Elementor Addons для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-4345CVSS 9.8Web

Критична вразливість завантаження файлів у плагіні Startklar Elementor Addons для WordPress

Критична вразливість у плагіні Startklar Elementor Addons для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
70.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Startklar Elementor Addons для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функції обробки завантажень. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці веб-сайтів на базі WordPress із встановленим плагіном Startklar Elementor Addons версій до 1.7.13 включно. Зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє отримати контроль над сервером, що загрожує конфіденційності даних та працездатності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна у офіційного розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також переглянути права доступу до директорій завантажень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки