Уразливість у конструкторі сайтів Elementor дозволяє читати довільні файли

Плагін Elementor для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та моніторинг.
CVE-2025-8081CVSS 4.9Web

Уразливість у конструкторі сайтів Elementor дозволяє читати довільні файли

Плагін Elementor для WordPress має уразливість Arbitrary File Read, що дозволяє адміністраторам читати довільні файли на сервері. Рекомендується оновлення та моніторинг.

CVSS
4.9 MEDIUM
EPSS
40.36%
Активно використовується
немає в KEV
Продукт
website builder

Що відомо

Плагін Elementor для WordPress має уразливість Arbitrary File Read у версіях до 3.30.2 включно через недостатній контроль імен файлів у функції Import_Images::import(). Аутентифіковані користувачі з правами адміністратора можуть отримати доступ до вмісту довільних файлів на сервері, що може містити конфіденційну інформацію.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора читати будь-які файли на сервері, що може призвести до витоку конфіденційних даних і компрометації системи. Власники веб-інфраструктури повинні оцінити ризики, особливо якщо використовують Elementor у версіях до 3.30.2, і вжити заходів для захисту серверів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Elementor і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід впровадити моніторинг та аудит дій користувачів з правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки