Уразливість довільного читання файлів у плагіні Unlimited Elements для Elementor (CVE-2026-4659)
Виявлено уразливість довільного читання файлів у плагіні Unlimited Elements для Elementor WordPress, що дозволяє читати локальні файли сервера.
- CVSS
- 7.5 HIGH
- EPSS
- 56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Unlimited Elements для Elementor у WordPress має уразливість довільного читання файлів через недостатню санітизацію параметра URL у версіях до 2.0.6 включно. Зловмисники з рівнем доступу Автор і вище можуть отримати доступ до локальних файлів сервера, включно з конфіденційними, такими як wp-config.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем Автор і вище читати будь-які локальні файли на сервері WordPress, що може призвести до витоку конфіденційної інформації та компрометації системи. Власники інфраструктури повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на безпеку даних і стабільність роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Unlimited Elements для Elementor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Автора, вимкнути налагоджувальний вивід у налаштуваннях віджетів, а також провести аудит логів на предмет підозрілої активності. Загалом, слід мінімізувати експозицію плагіна та пріоритезувати його оновлення.