Luka LFI w wtyczce The Plus Addons for Elementor do WordPress
Wtyczka The Plus Addons for Elementor ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami kontrybutora i wyższymi.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- the plus addons for elementor
Co wiadomo
Wtyczka The Plus Addons for Elementor do WordPress w wersjach do 5.4.1 włącznie zawiera lukę Local File Inclusion (LFI) w widżecie Team Member Listing. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej kontrybutora wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem kontrybutora lub wyższym mogą wykorzystać lukę do obejścia kontroli dostępu, wykonania złośliwego kodu PHP oraz uzyskania dostępu do poufnych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji działania serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki The Plus Addons for Elementor u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i wykonywania plików na serwerze.