Уразливість у Ultimate Addons for Elementor дозволяє неавторизовану зміну даних

Уразливість у Ultimate Addons for Elementor дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2025-8488CVSS 4.3Web

Уразливість у Ultimate Addons for Elementor дозволяє неавторизовану зміну даних

Уразливість у Ultimate Addons for Elementor дозволяє користувачам з рівнем Subscriber змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
13.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Addons for Elementor для WordPress має уразливість через відсутність перевірки прав у функції save_hfe_compatibility_option_callback, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування сумісності. Уразливість присутня у версіях до 2.4.6 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Адміністратори повинні враховувати ризики, пов’язані з наданням доступу користувачам із рівнем Subscriber і вище, особливо на сайтах з великою кількістю користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали змін налаштувань і зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки