Lokalne Dołączenie Plików w WP Travel Engine – Elementor Widgets (CVE-2024-12272)

Podatność LFI w WP Travel Engine – Elementor Widgets umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-12272CVSS 8.8Web

Lokalne Dołączenie Plików w WP Travel Engine – Elementor Widgets (CVE-2024-12272)

Podatność LFI w WP Travel Engine – Elementor Widgets umożliwia wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
8.8 HIGH
EPSS
51.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Travel Engine – Elementor Widgets do WordPressa jest podatna na lokalne dołączenie plików (LFI) w wersjach do 1.3.7 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dołączać i wykonywać dowolne pliki PHP na serwerze, co umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP Travel Engine – Elementor Widgets. Atakujący mogą wykorzystać lukę do uzyskania nieautoryzowanego dostępu do danych lub przejęcia kontroli nad serwerem poprzez wykonanie własnego kodu PHP. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie podatnych widgetów. Dodatkowo należy przeprowadzić przegląd polityk bezpieczeństwa i weryfikację przesyłanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS