贡献者: SudoWP, WP Republic
原作者: WEB-SHOP-HOSTING
标签: elementor, dropzone, upload, 安全补丁, fork, cve-2024-5153, honeypot
最低要求: 5.6
测试至: 6.7
稳定版本: 1.7.17
许可证: GPLv2 或更高版本
这是已废弃的 "Startklar Elementor Addons" 插件(v1.7.15)的社区维护分支。原插件已被弃用,且包含未修复的安全漏洞。
此版本修补了 CVE-2024-5153(目录遍历)及任意文件上传漏洞,通过实施严格的输入清理、强制执行文件类型白名单以及强化服务器端权限。
SudoWP DropZone for Elementor 恢复了 Elementor Pro 表单中的 "DropZone" 和 "Country Code" 功能,但对其实施了企业级安全补丁。它专为需要这些特定小部件但无法承受原废弃插件安全缺陷的用户设计。
主要特性:
sudowp- 命名约定,防止与废弃源插件冲突或被意外覆盖。sudowp-dropzone-elementor 文件夹上传到你的 /wp-content/plugins/ 目录。此插件与原Startklar插件兼容吗? 不兼容。这是一个独立分支。使用此版本前必须停用并删除原 "Startklar Elementor Addons" 插件,因为它们共享相似的类名但文件结构和安全逻辑不同。
为何使用此版本而非官方插件? 官方插件已被弃用,且包含已知的安全漏洞,允许攻击者上传可执行文件(PHP)或操作服务器目录。此分支修复了这些问题,同时保持功能完整。
它支持PHP文件上传吗? 不支持。出于安全原因,此分支严格禁止PHP、EXE及其他可执行文件扩展名,无论你的Elementor或WordPress设置如何。
dropzone_form_field.php 中的严重目录遍历漏洞(CVE-2024-5153)。0777(全局可写)更改为 0755。sudowp- 命名约定。