Вразливість SQL-ін'єкції в Unlimited Elements для Elementor (безкоштовні віджети, додатки, шаблони)

Вразливість SQL-ін'єкції в плагіні Unlimited Elements для Elementor дозволяє витік даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-6166CVSS 8.8Web

Вразливість SQL-ін'єкції в Unlimited Elements для Elementor (безкоштовні віджети, додатки, шаблони)

Вразливість SQL-ін'єкції в плагіні Unlimited Elements для Elementor дозволяє витік даних. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
39.99%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor \(free widgets\, addons\, templates\)

Що відомо

Плагін Unlimited Elements для Elementor у версіях до 1.5.112 включно має вразливість SQL-ін'єкції через параметр 'addons_order'. Аутентифіковані користувачі з правами Contributor і вище, яким надано дозвіл на редагування налаштувань плагіна, можуть отримати доступ до конфіденційної інформації бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із відповідними правами виконувати додаткові SQL-запити, що може призвести до витоку чутливої інформації з бази даних сайту. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Також варто впровадити додаткові заходи контролю доступу та моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки