CVE-2024-10873: Luka wtyczki Element Kit for Elementor umożliwiająca lokalne włączenie plików
Wtyczka Element Kit for Elementor do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element kit for elementor
Co wiadomo
Wtyczka LA-Studio Element Kit for Elementor do WordPressa w wersjach do 1.4.2 włącznie posiada lukę Local File Inclusion w funkcji _load_template. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika włączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny i infrastruktury hostingowej, zwłaszcza jeśli możliwe jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego tylko do zaufanych osób, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji przesyłania plików lub wtyczki, jeśli to możliwe.