Уразливість завантаження файлів у плагіні Royal Addons для Elementor (CVE-2025-13067)

Виявлено уразливість у плагіні Royal Addons для Elementor, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-13067CVSS 8.8Web

Уразливість завантаження файлів у плагіні Royal Addons для Elementor (CVE-2025-13067)

Виявлено уразливість у плагіні Royal Addons для Elementor, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
37.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Addons для Elementor у WordPress має уразливість завантаження довільних файлів у версіях до 1.7.1049 включно через недостатню перевірку типу файлів, що дозволяє обходити фільтрацію файлів з назвою main.php. Це дає змогу користувачам з рівнем доступу автора і вище завантажувати шкідливі файли на сервер сайту.

Бізнес-вплив

Уразливість може призвести до завантаження шкідливих файлів на сервер вебсайту, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу для безпеки вебінфраструктури, може спричинити компрометацію даних та порушення роботи сервісів. Власникам сайтів слід оперативно реагувати, щоб уникнути можливих атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Addons для Elementor та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами автора і вище, провести аудит журналів завантажень файлів і зменшити експозицію вразливого функціоналу. Важливо також моніторити підозрілі активності на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки