Уразливість у конструкторі сайтів Elementor дозволяє читати довільні файли
Плагін Elementor для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та моніторинг.
- CVSS
- 4.9 MEDIUM
- EPSS
- 40.36%
- Активно використовується
- немає в KEV
- Продукт
- website builder
Що відомо
Плагін Elementor для WordPress має уразливість Arbitrary File Read у версіях до 3.30.2 включно через недостатній контроль імен файлів у функції Import_Images::import(). Аутентифіковані користувачі з правами адміністратора можуть отримати доступ до вмісту довільних файлів на сервері, що може містити конфіденційну інформацію.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора читати будь-які файли на сервері, що може призвести до витоку конфіденційних даних і компрометації системи. Власники веб-інфраструктури повинні оцінити ризики, особливо якщо використовують Elementor у версіях до 3.30.2, і вжити заходів для захисту серверів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Elementor і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід впровадити моніторинг та аудит дій користувачів з правами адміністратора.