BDU:2025-16386 (CVE-2025-53339) — уязвимость компонента Devnex Addons плагина WordPress Elementor

По данным БДУ ФСТЭК России, по состоянию на 26.12.2025.

Высокий — 7.5/10 Нет исправления

Уязвимость компонента Devnex Addons плагина WordPress Elementor, связанная с ошибками авторизации, позволяющая нарушителю оказать воздействие на конциденциальность, целостность и доступность защиаемой информации

Кого касается и что делать

  • Уязвимое ПО: Devnex Addons (WordPress Foundation) — версии до 1.0.9 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-16386 · CVE-2025-53339
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.1)
Вектор CVSS 3.1 AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
атака по сети, высокая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость компонента Devnex Addons плагина WordPress Elementor, позволяющая нарушителю оказать воздействие на конциденциальность, целостность и доступность защиаемой информации
Даты Опубликована: 26.12.2025 · Обновлена ФСТЭК: 26.12.2025 · Выявлена: 07.07.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-98 — некорректное управление именем файла для оператора Include/Require в программе PHP (Удаленное включение файла PHP)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Devnex Addons (WordPress Foundation) — до 1.0.9 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование средств антивирусной защиты для проверки загружаемых/запускаемых файлов
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: