CVE-2024-5153: Уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress

Критична уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress дозволяє неавторизованим користувачам копіювати файли та видаляти директорії.
CVE-2024-5153CVSS 9.1Web

CVE-2024-5153: Уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress

Критична уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress дозволяє неавторизованим користувачам копіювати файли та видаляти директорії.

CVSS
9.1 CRITICAL
EPSS
59.28%
Активно використовується
немає в KEV
Продукт
startklar elmentor addons

Що відомо

Плагін Startklar Elementor Addons для WordPress має критичну уразливість Directory Traversal у версіях до 1.7.15 включно через параметр 'dropzone_hash'. Це дозволяє неавторизованим зловмисникам копіювати вміст довільних файлів на сервері та видаляти довільні директорії, включно з кореневою директорією WordPress.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації та порушення роботи вебсайту через видалення важливих файлів і директорій. Це створює серйозні ризики для безпеки даних і доступності сервісів, що може негативно вплинути на бізнес-операції та репутацію організації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Startklar Elementor Addons і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'dropzone_hash', провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також розглянути резервне копіювання даних для швидкого відновлення у разі інциденту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки