Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor

Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor дозволяє атакуючим з правами контриб’ютора отримувати доступ до файлів сервера.
CVE-2026-1793CVSS 6.5Web

Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor

Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor дозволяє атакуючим з правами контриб’ютора отримувати доступ до файлів сервера.

CVSS
6.5 MEDIUM
EPSS
23.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Element Pack Addons для Elementor у WordPress має уразливість довільного читання файлів через SVG віджет у функції render_svg у версіях до 8.3.17 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть отримати доступ до вмісту довільних файлів на сервері.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, що створює ризики для безпеки даних і може вплинути на довіру користувачів. Власники інфраструктури повинні врахувати можливість несанкціонованого доступу до внутрішніх файлів і відповідно оцінити ризики для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки