Lokalne Dołączenie Plików w WP Travel Engine – Elementor Widgets (CVE-2024-12272)
Podatność LFI w WP Travel Engine – Elementor Widgets umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 51.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Travel Engine – Elementor Widgets do WordPressa jest podatna na lokalne dołączenie plików (LFI) w wersjach do 1.3.7 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP Travel Engine – Elementor Widgets. Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych lub przejęcia kontroli nad serwerem poprzez wykonanie własnego kodu PHP. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Dodatkowo należy przeprowadzić przegląd polityk bezpieczeństwa i weryfikację przesyłanych plików.