Lokalne Dołączenie Plików w wtyczce ElementsKit Elementor Addons

Wtyczka ElementsKit Elementor Addons do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2047CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce ElementsKit Elementor Addons

Wtyczka ElementsKit Elementor Addons do WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
71.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
elements kit elementor addons

Co wiadomo

Wtyczka ElementsKit Elementor Addons dla WordPressa do wersji 3.0.6 włącznie jest podatna na lokalne dołączenie plików (LFI) przez funkcję render_raw. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla właścicieli stron WordPress korzystających z tej wtyczki, którzy powinni traktować tę lukę jako wysokiego ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanej aktywności i rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS