Krytyczna luka LFI w motywie Ultimate Bootstrap Elements dla Elementor

Luka LFI w motywie Ultimate Bootstrap Elements dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13545CVSS 9.8Web

Krytyczna luka LFI w motywie Ultimate Bootstrap Elements dla Elementor

Luka LFI w motywie Ultimate Bootstrap Elements dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
66.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate bootstrap elements for elementor

Co wiadomo

Motyw Bootstrap Ultimate dla WordPressa jest podatny na lokalne włączenie plików (LFI) w wersjach do 1.4.9 włącznie, co umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu PHP na serwerze. Luka ta może prowadzić do obejścia kontroli dostępu, wycieku danych lub zdalnego wykonania kodu, jeśli funkcja php://filter jest aktywna.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko kompromitacji serwera i danych. Atakujący mogą uzyskać nieautoryzowany dostęp, wykonać złośliwy kod lub przejąć kontrolę nad systemem, co może skutkować przestojami, utratą danych oraz naruszeniem bezpieczeństwa informacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do parametrów wrażliwych, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień i zabezpieczeń serwera, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS