Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor
Уразливість довільного читання файлів у плагіні Element Pack Addons для Elementor дозволяє атакуючим з правами контриб’ютора отримувати доступ до файлів сервера.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Element Pack Addons для Elementor у WordPress має уразливість довільного читання файлів через SVG віджет у функції render_svg у версіях до 8.3.17 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть отримати доступ до вмісту довільних файлів на сервері.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається на сервері, що створює ризики для безпеки даних і може вплинути на довіру користувачів. Власники інфраструктури повинні врахувати можливість несанкціонованого доступу до внутрішніх файлів і відповідно оцінити ризики для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.