CVE-2020-13125
Sobre
Um problema foi descoberto no plugin "Ultimate Addons for Elementor" antes da 1.24.2 para WordPress, explorado ativamente em maio de 2020 em conjunto com a CVE-2020-13126. Atacantes não autenticados podem criar usuários com a função Subscriber mesmo que o registro esteja desabilitado.
Análise do analista Rainforest
Mesmo com o registro desabilitado, um atacante não autenticado pode forçar a criação de uma conta com função Subscriber por meio dessa falha do Ultimate Addons for Elementor. Por si só, um Subscriber é de baixo privilégio, mas a conta é o objetivo: é uma base de acesso dentro da instalação WordPress que não deveria existir.
O próprio advisory conta a real história, isto foi explorado ativamente em maio de 2020 em conjunto com a CVE-2020-13126. Esse emparelhamento é todo o modelo de ameaça: a conta que essa falha cria torna-se o contexto autenticado de que a vulnerabilidade companheira precisa. Atacantes rodaram isso como uma cadeia contra sites WordPress alcançáveis, então tratar qualquer uma das metades isoladamente subestima o problema.
Nossa ênfase é o encadeamento. Não classificamos a conta Subscriber como assustadora por si só; sinalizamos que seu perigo é inteiramente sobre o que ela habilita a seguir, e priorizamos de acordo onde quer que o plugin esteja presente. Isso exige o eterno problema do WordPress de de fato inventariar quais sites rodam esse plugin e em qual versão.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2020-13125?
Um problema foi descoberto no plugin "Ultimate Addons for Elementor" antes da 1.24.2 para WordPress, explorado ativamente em maio de 2020 em conjunto com a CVE-2020-13126. Atacantes não autenticados podem criar usuários com a função Subscriber mesmo que o registro esteja desabilitado.
Qual a gravidade de CVE-2020-13125?
CVE-2020-13125 tem pontuação base CVSS 3.1 de 6.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 69 de 100, na faixa elevado.
Como CVE-2020-13125 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2020-13125?
Os avisos públicos listam como afetados: ultimate addons for elementor. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2020-13125?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
