CVE-2022-1329
Elementor Website Builder 3.6.0 - 3.6.2 - Autorizzazione mancante all'esecuzione di codice in remoto
- Pubblicato
- 19 apr 2022
- Aggiornato
- 7 feb 2025
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Elementor Website Builder per WordPress è vulnerabile all'esecuzione non autorizzata di diverse azioni AJAX a causa di un controllo delle capacità mancante nel file ~/core/app/modules/onboarding/module.php che consente agli attaccanti di modificare i dati del sito oltre a caricare file dannosi che possono essere utilizzati per ottenere l'esecuzione remota di codice, nelle versioni dalla 3.6.0 alla 3.6.2.
Fonti
6- CVE-2022-1329Ricerca
Documentazione didattica per lo sfruttamento di CVE-2022-1329 in WordPress/Elementor e per l'uso di Dirty Pipe (CVE-2022-0847) per l'escalation dei privilegi su Ubuntu 20.04.
Exploit per CVE-2022-1329, una vulnerabilità RCE nel plugin WordPress Elementor, che consente a utenti autenticati di caricare ed eseguire file PHP arbitrari tramite payload ZIP appositamente predisposti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.