Уразливість у плагіні Element Pack для WordPress дозволяє читати довільні файли

Уразливість у плагіні Element Pack дозволяє автентифікованим користувачам читати довільні файли на сервері через SVG віджет. Рекомендується оновлення плагіна.
CVE-2024-4359CVSS 6.5Web

Уразливість у плагіні Element Pack для WordPress дозволяє читати довільні файли

Уразливість у плагіні Element Pack дозволяє автентифікованим користувачам читати довільні файли на сервері через SVG віджет. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
40.35%
Активно використовується
немає в KEV
Продукт
element pack

Що відомо

Плагін Element Pack Elementor Addons для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора читати довільні файли на сервері через SVG віджет. Проблема пов’язана з недостатньою перевіркою файлів у функції render_svg у версіях до 5.7.2 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, що підвищує ризик компрометації системи та подальших атак. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як середнього рівня, оскільки вона вимагає автентифікації, але може вплинути на безпеку даних і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Element Pack від розробника bdthemes і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю використання SVG віджету, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто регулярно моніторити інформацію про безпеку від постачальника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки