Уразливість у плагіні Animation Addons for Elementor Pro дозволяє несанкціоновану установку плагінів

Виявлено уразливість у плагіні Animation Addons for Elementor Pro для WordPress, що дозволяє несанкціоновану установку плагінів користувачам з рівнем Subscriber і вище.
CVE-2025-1639CVSS 8.8CMS

Уразливість у плагіні Animation Addons for Elementor Pro дозволяє несанкціоновану установку плагінів

Виявлено уразливість у плагіні Animation Addons for Elementor Pro для WordPress, що дозволяє несанкціоновану установку плагінів користувачам з рівнем Subscriber і вище.

CVSS
8.8 HIGH
EPSS
58.25%
Активно використовується
немає в KEV
Продукт
arolax

Що відомо

Плагін Animation Addons for Elementor Pro для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище встановлювати та активувати довільні плагіни через відсутність перевірки прав у функції install_elementor_plugin_handler(). Це може призвести до подальшого зараження сайту, якщо Elementor не активований.

Бізнес-вплив

Уразливість може бути використана для встановлення шкідливих плагінів на сайтах WordPress, що підвищує ризик компрометації системи та втрати контролю над нею. Це особливо критично для власників сайтів, які використовують плагін Animation Addons for Elementor Pro без активованого Elementor, оскільки зловмисники можуть розширити свої можливості атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Animation Addons for Elementor Pro від розробника crowdytheme та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит встановлених плагінів, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію вразливого сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки