Lokalne wstrzyknięcie plików w wtyczce The Plus Addons for Elementor
Podatność LFI w wtyczce The Plus Addons for Elementor umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the plus addons for elementor
Co wiadomo
Wtyczka The Plus Addons for Elementor do WordPressa jest podatna na lokalne wstrzyknięcie plików (LFI) w wersjach do 5.4.1 włącznie, poprzez widget Clients. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, szczególnie gdy dopuszczalne jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz weryfikację konfiguracji serwera pod kątem zabezpieczeń przed wstrzyknięciem plików.