Lokalne Dołączenie Plików w wtyczce Elementor Addons by Livemesh
Wtyczka Elementor Addons by Livemesh ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 55.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- addons for elementor
Co wiadomo
Wtyczka Elementor Addons by Livemesh dla WordPressa jest podatna na lokalne dołączenie plików (LFI) w wersjach do 8.4 włącznie, poprzez atrybut 'style' w kilku widgetach. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając na integralność i dostępność usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addons by Livemesh i ich zastosowanie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż współtwórca, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania i dołączania plików. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.