Lokalne wstrzyknięcie plików w wtyczce The Plus Addons for Elementor

Podatność LFI w wtyczce The Plus Addons for Elementor umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2203CVSS 6.4Web

Lokalne wstrzyknięcie plików w wtyczce The Plus Addons for Elementor

Podatność LFI w wtyczce The Plus Addons for Elementor umożliwia wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
44.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
the plus addons for elementor

Co wiadomo

Wtyczka The Plus Addons for Elementor do WordPressa jest podatna na lokalne wstrzyknięcie plików (LFI) w wersjach do 5.4.1 włącznie, poprzez widget Clients. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu PHP na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, szczególnie gdy dopuszczalne jest przesyłanie i włączanie plików uznawanych za bezpieczne, takich jak obrazy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz weryfikację konfiguracji serwera pod kątem zabezpieczeń przed wstrzyknięciem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS