Lokalne Dołączenie Plików w wtyczce ElementsKit Elementor Addons
Wtyczka ElementsKit Elementor Addons do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 71.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elements kit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPressa do wersji 3.0.6 włącznie jest podatna na lokalne dołączenie plików (LFI) przez funkcję render_raw. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, którzy powinni traktować tę lukę jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.