CVE-2024-10873: Luka wtyczki Element Kit for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Element Kit for Elementor do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.
CVE-2024-10873CVSS 8.8Web

CVE-2024-10873: Luka wtyczki Element Kit for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Element Kit for Elementor do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
61%
Aktywnie wykorzystywana
brak w KEV
Produkt
element kit for elementor

Co wiadomo

Wtyczka LA-Studio Element Kit for Elementor do WordPressa w wersjach do 1.4.2 włącznie posiada lukę Local File Inclusion w funkcji _load_template. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika włączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP. Może to prowadzić do poważnych naruszeń bezpieczeństwa witryny i infrastruktury hostingowej, zwłaszcza jeśli możliwe jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu Współpracownika i wyższego tylko do zaufanych osób, monitoruj logi serwera pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji przesyłania plików lub wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS