CVE-2024-5153: Уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress
Критична уразливість Directory Traversal у плагіні Startklar Elementor Addons для WordPress дозволяє неавторизованим користувачам копіювати файли та видаляти директорії.
- CVSS
- 9.1 CRITICAL
- EPSS
- 59.28%
- Активно використовується
- немає в KEV
- Продукт
- startklar elmentor addons
Що відомо
Плагін Startklar Elementor Addons для WordPress має критичну уразливість Directory Traversal у версіях до 1.7.15 включно через параметр 'dropzone_hash'. Це дозволяє неавторизованим зловмисникам копіювати вміст довільних файлів на сервері та видаляти довільні директорії, включно з кореневою директорією WordPress.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації та порушення роботи вебсайту через видалення важливих файлів і директорій. Це створює серйозні ризики для безпеки даних і доступності сервісів, що може негативно вплинути на бізнес-операції та репутацію організації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Startklar Elementor Addons і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'dropzone_hash', провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Важливо також розглянути резервне копіювання даних для швидкого відновлення у разі інциденту.