Elementor的Essential Addons插件修补严重的特权升级漏洞

Elementor的Essential Addons插件修补严重的特权升级漏洞插图

拥有超过一百万活跃安装量的插件Essential Addons for Elementor,已经修补了5.7.2版本中的一个未经认证的权限升级漏洞。该漏洞于2023年5月8日被发现,由Patchstack研究员Rafie Muhammad报告。它被赋予了9.8(严重程度)的CVSS 3.1评分,目前还不知道是否被利用。

Muhammad在今天发布的安全公告中概述了该漏洞:

这个插件存在一个未经认证的权限升级漏洞,允许任何未经认证的用户将他们的权限升级到WordPress网站上的任何用户。

只要我们知道他们的用户名,就有可能重置任何用户的密码,从而能够重置管理员的密码并登录他们的账户。这个漏洞的出现是因为这个密码重置功能没有验证密码重置密钥,而是直接改变了给定用户的密码。

该插件的作者今天(5月11日)发布了该补丁,并在更新日志中注明如下:

5.7.2 - 11/05/2023
改进了: EA登录/注册表格的安全性增强
一些小的错误修复和改进

该漏洞影响到使用5.4.0至5.7.1版本的Essential Addons for Elementor的网站。建议用户立即更新到最新的5.7.2版本,因为Patchstack已经发布了利用该漏洞的概念证明。

 收藏 (0) 更新不易,打赏吧

您可以选择一种方式赞助本站

支付宝扫一扫赞助

微信钱包扫描赞助

除特别注明外,本站所有文章均基于CC-BY-NC-SA 4.0原创,转载请注明出处。
文章名称:《Elementor的Essential Addons插件修补严重的特权升级漏洞》
文章链接:https://www.banzhuti.com/essential-addons-for-elementor-patches-critical-privilege-escalation-vulnerability.html
本站资源仅供个人学习交流,不允许用于商业或违反国家法律法规之用途,否则法律问题自行承担。如有转载需注明文章来源。
分享到: 生成海报
版权免责声明

① 本站提供的资源(插件或主题)均为网上搜集,如有涉及或侵害到您的版权请立即通知我们。
② 本站所有下载文件,仅用作学习研究使用,请下载后24小时内删除,支持正版,勿用作商业用途。
③ 因代码可变性,不保证兼容所有浏览器、不保证兼容所有版本的WP、不保证兼容您安装的其他插件。
④ 本站保证所提供资源(插件或主题)的完整性,但不含授权许可、帮助文档、XML文件、PSD、后续升级等。
⑤ 由本站提供的资源对您的网站或计算机造成严重后果的本站概不负责。
⑥ 使用该资源(插件或主题)需要用户有一定代码基础知识!另本站提供汉化使用安装教程,仅供参考。
⑦ 有时可能会遇到部分字段无法汉化,同时请保留作者汉化宣传信息,谢谢!
⑧ 本站资源售价只是赞助和汉化辛苦费,收取费用仅维持本站的日常运营所需。
⑨ 如果喜欢本站资源,欢迎捐助本站开通会员享受优惠折扣,谢谢支持!
⑩ 如果网盘地址失效,请在相应资源页面下留言,我们会尽快修复下载地址。

热门文章

评论 抢沙发

评论前必须登录!

立即登录   注册

WordPress主题 插件 建站 汉化

定制服务联系我们
切换注册

登录

忘记密码 ?

切换登录

注册

我们将发送一封验证邮件至你的邮箱, 请正确填写以完成账号注册和激活