SudoWP DropZone per Elementor
Contributori: SudoWP, WP Republic
Autori originali: WEB-SHOP-HOSTING
Tags: elementor, dropzone, upload, security-patch, fork, cve-2024-5153, honeypot
Richiede almeno: 5.6
Testato fino a: 6.7
Versione stabile: 1.7.17
Licenza: GPLv2 o successiva
Avviso di sicurezza
Questo è un fork mantenuto dalla comunità del plugin abbandonato "Startklar Elementor Addons" (v1.7.15). Il plugin originale è deprecato e contiene vulnerabilità di sicurezza non corrette.
Questa versione corregge le vulnerabilità CVE-2024-5153 (Directory Traversal) e Arbitrary File Upload implementando una rigorosa sanitizzazione, imponendo liste di permessi per i tipi di file e rafforzando i permessi lato server.
Descrizione
SudoWP DropZone per Elementor ripristina le funzionalità "DropZone" e "Country Code" nei moduli di Elementor Pro, ma con patch di sicurezza di livello enterprise. È progettato per gli utenti che necessitano di questi widget specifici ma non possono rischiare le falle di sicurezza presenti nel plugin abbandonato originale.
Caratteristiche principali:
- Patch di sicurezza: Corregge gravi vulnerabilità di Directory Traversal e Remote Code Execution (RCE) presenti nella versione originale del fornitore.
- Campo DropZone: Supporto per il caricamento di più file tramite trascinamento nei moduli di Elementor.
- Selettore codice paese: Geolocalizzazione automatica basata su IP e visualizzazione della bandiera nazionale per i campi telefonici.
- Honeypot avanzato: Protezione antispam potenziata, nascosta agli utenti legittimi ma visibile ai bot.
- Rebranded: Utilizza la convenzione di denominazione
sudowp- per prevenire conflitti o sovrascritture accidentali dalla fonte abbandonata.
Installazione
- Scarica il file zip del plugin (o clona questo repository).
- Importante: Disattiva e cancella il plugin originale "Startklar Elementor Addons" se installato (per evitare conflitti di classe).
- Carica la cartella
sudowp-dropzone-elementor nella tua directory /wp-content/plugins/.
- Attiva il plugin tramite il menu 'Plugin' in WordPress.
- Assicurati che Elementor e Elementor Pro siano installati e attivi.
Domande frequenti
Questo è compatibile con il plugin Startklar originale? No. Questo è un fork indipendente. Devi disattivare e cancellare il plugin originale "Startklar Elementor Addons" per utilizzare questa versione, poiché condividono nomi di classe simili ma hanno strutture di file e logiche di sicurezza diverse.
Perché usare questo invece del plugin ufficiale? Il plugin ufficiale è stato abbandonato e contiene vulnerabilità di sicurezza note che consentono agli aggressori di caricare file eseguibili (PHP) o manipolare le directory del server. Questo fork risolve questi problemi mantenendo intatta la funzionalità.
Supporta il caricamento di file PHP? No. Per motivi di sicurezza, questo fork impone rigorosamente il divieto di estensioni PHP, EXE e altri file eseguibili, indipendentemente dalle impostazioni di Elementor o WordPress.
Changelog
Versione 1.7.17 (Edizione SudoWP con Sicurezza Rafforzata)
- Miglioramento della sicurezza: Aggiunta protezione CSRF con verifica nonce su tutti i gestori AJAX.
- Miglioramento della sicurezza: Aggiunta registrazione mancante del gestore AJAX per il selettore paese.
- Correzione di sicurezza: Risolta vulnerabilità SSRF rimuovendo le richieste HTTP esterne.
- Miglioramento della sicurezza: Ampliata la lista delle estensioni di file vietate (aggiunte PHP8, JSP, ASP, SVG, ecc.).
- Miglioramento della sicurezza: Aggiunta validazione doppia estensione per prevenire attacchi di spoofing dei file.
- Miglioramento della sicurezza: Aggiunta validazione della dimensione dei file secondo i limiti di WordPress.
- Miglioramento della sicurezza: Rafforzata la validazione dei percorsi per prevenire directory traversal.
- Miglioramento della sicurezza: Aggiunta protezione XSS con escaping dell'output appropriato in tutto il codice.
- Miglioramento della sicurezza: Aggiunta verifica nonce alla pagina delle impostazioni amministrative.
- Documentazione: Aggiunto rapporto completo di audit sulla sicurezza (SECURITY_AUDIT.md).
Versione 1.7.16 (Edizione SudoWP)
- Correzione di sicurezza: Risolta vulnerabilità critica di Directory Traversal (CVE-2024-5153) in
dropzone_form_field.php.
- Correzione di sicurezza: Risolta vulnerabilità di Arbitrary File Upload. Aggiunta una lista di rifiuto lato server rigorosa per estensioni PHP/Eseguibili.
- Rafforzamento: Modificati i permessi della cartella di upload temporanea da
0777 (scrivibile da tutti) a 0755.
- Manutenzione: Refactoring del codice per utilizzare la convenzione di denominazione
sudowp-.
- Manutenzione: Aggiornato l'URI dell'autore e il branding per riflettere la manutenzione SudoWP.