CVE-2024-13353: Luka w Responsive Addons for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Responsive Addons for Elementor do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13353CVSS 8.8Web

CVE-2024-13353: Luka w Responsive Addons for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Responsive Addons for Elementor do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
50.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
responsive addons for elementor

Co wiadomo

Wtyczka Responsive Addons for Elementor do WordPressa jest podatna na lukę Local File Inclusion (LFI) w wersjach do 1.6.4 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą włączyć i wykonać dowolne pliki PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wycieku danych.

Wpływ biznesowy

Podatność ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Responsive Addons for Elementor. Atakujący mogą wykorzystać lukę do wykonania złośliwego kodu na serwerze, co może skutkować utratą danych, naruszeniem bezpieczeństwa oraz przerwami w działaniu usług. Wysoki poziom CVSS (8.8) wskazuje na istotne zagrożenie dla infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Responsive Addons for Elementor i zaktualizować ją do najnowszej dostępnej wersji, jeśli producent udostępnił poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Współpracownik, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanego wykonywania kodu. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS