Уразливість віддаленого виконання коду в Master Addons for Elementor Premium для WordPress

Виявлено критичну уразливість віддаленого виконання коду в Master Addons for Elementor Premium для WordPress, що дозволяє виконувати код користувачам з рівнем Subscriber і вище.
CVE-2026-3132CVSS 8.8Web

Уразливість віддаленого виконання коду в Master Addons for Elementor Premium для WordPress

Виявлено критичну уразливість віддаленого виконання коду в Master Addons for Elementor Premium для WordPress, що дозволяє виконувати код користувачам з рівнем Subscriber і вище.

CVSS
8.8 HIGH
EPSS
44.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Master Addons for Elementor Premium для WordPress має уразливість віддаленого виконання коду (RCE) у версіях до 2.1.3 включно через відсутність перевірки прав у функції render_preview. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть виконувати довільний код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом виконувати шкідливий код на сервері, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглядати цю загрозу як критичну і пріоритетно впроваджувати заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Master Addons for Elementor Premium від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Впровадження додаткових механізмів контролю доступу також буде корисним.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки