
Startklar Elementor Addons의 보안 포크입니다. CVE-2024-5153 및 파일 업로드 취약점이 패치되었습니다.
기여자: SudoWP, WP Republic
원저자: WEB-SHOP-HOSTING
태그: elementor, dropzone, upload, security-patch, fork, cve-2024-5153, honeypot
최소 요구 사항: 5.6
테스트 완료: 6.7
안정 버전 태그: 1.7.17
라이선스: GPLv2 이상
이는 폐기된 "Startklar Elementor Addons" 플러그인(v1.7.15)의 커뮤니티 유지 포크입니다. 원본 플러그인은 지원이 중단되었으며 패치되지 않은 보안 취약점이 포함되어 있습니다.
이 버전은 엄격한 삭제, 파일 형식 허용 목록 적용, 서버 측 권한 강화를 통해 CVE-2024-5153(디렉터리 트래버설) 및 임의 파일 업로드 취약점을 패치했습니다.
Elementor용 SudoWP DropZone은 Elementor Pro Forms에 "DropZone" 및 "Country Code" 기능을 복원하되, 엔터프라이즈급 보안 패치가 적용되었습니다. 이는 이러한 특정 위젯이 필요하지만 폐기된 원본 플러그인의 보안 결함을 감수할 수 없는 사용자를 위해 설계되었습니다.
주요 기능:
sudowp- 명명 규칙을 사용하여 폐기된 소스와의 충돌 또는 실수로 인한 덮어쓰기를 방지합니다.sudowp-dropzone-elementor 폴더를 /wp-content/plugins/ 디렉터리에 업로드합니다.이 플러그인이 원본 Startklar 플러그인과 호환되나요? 아니요. 이는 독립형 포크입니다. 이 버전을 사용하려면 원본 "Startklar Elementor Addons"를 비활성화하고 삭제해야 합니다. 두 플러그인은 유사한 클래스 이름을 공유하지만 파일 구조와 보안 로직이 다릅니다.
공식 플러그인 대신 이 포크를 사용하는 이유는 무엇인가요? 공식 플러그인은 지원이 중단되었으며, 공격자가 실행 파일(PHP)을 업로드하거나 서버 디렉터리를 조작할 수 있는 알려진 보안 취약점을 포함하고 있습니다. 이 포크는 기능을 그대로 유지하면서 해당 문제를 수정합니다.
PHP 파일 업로드를 지원하나요? 아니요. 보안상의 이유로 이 포크는 Elementor 또는 WordPress 설정과 관계없이 PHP, EXE 및 기타 실행 파일 확장자를 엄격히 금지합니다.
dropzone_form_field.php의 중요 디렉터리 트래버설 취약점(CVE-2024-5153) 패치.0777(전역 쓰기 가능)에서 0755로 변경.sudowp- 명명 규칙을 사용하도록 코드베이스 리팩토링.