Уразливість у плагіні Element Pack для WordPress дозволяє читати довільні файли
Уразливість у плагіні Element Pack дозволяє автентифікованим користувачам читати довільні файли на сервері через SVG віджет. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.35%
- Активно використовується
- немає в KEV
- Продукт
- element pack
Що відомо
Плагін Element Pack Elementor Addons для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора читати довільні файли на сервері через SVG віджет. Проблема пов’язана з недостатньою перевіркою файлів у функції render_svg у версіях до 5.7.2 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, що підвищує ризик компрометації системи та подальших атак. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як середнього рівня, оскільки вона вимагає автентифікації, але може вплинути на безпеку даних і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю використання SVG віджету, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно моніторити інформацію про безпеку від постачальника плагіна.