CVE-2024-13353: Luka w Responsive Addons for Elementor umożliwiająca lokalne włączenie plików
Wtyczka Responsive Addons for Elementor do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 50.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- responsive addons for elementor
Co wiadomo
Wtyczka Responsive Addons for Elementor do WordPressa jest podatna na lukę Local File Inclusion (LFI) w wersjach do 1.6.4 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą włączyć i wykonać dowolne pliki PHP na serwerze, co może prowadzić do obejścia kontroli dostępu i wycieku danych.
Wpływ biznesowy
Podatność ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Responsive Addons for Elementor. Atakujący mogą wykorzystać lukę do wykonania złośliwego kodu na serwerze, co może skutkować utratą danych, naruszeniem bezpieczeństwa oraz przerwami w działaniu usług. Wysoki poziom CVSS (8.8) wskazuje na istotne zagrożenie dla infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Responsive Addons for Elementor i zaktualizować ją do najnowszej dostępnej wersji, jeśli producent udostępnił poprawkę. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do poziomu niższego niż Współpracownik, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanego wykonywania kodu. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów.