Lokalne Dołączenie Plików w wtyczce Elementor Addons by Livemesh

Wtyczka Elementor Addons by Livemesh ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-2385CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Elementor Addons by Livemesh

Wtyczka Elementor Addons by Livemesh ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
55.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
addons for elementor

Co wiadomo

Wtyczka Elementor Addons by Livemesh dla WordPressa jest podatna na lokalne dołączenie plików (LFI) w wersjach do 8.4 włącznie, poprzez atrybut 'style' w kilku widgetach. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wykorzystać tę lukę do obejścia kontroli dostępu, uzyskania poufnych danych lub wykonania złośliwego kodu na serwerze. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, wpływając na integralność i dostępność usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Elementor Addons by Livemesh i ich zastosowanie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż współtwórca, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ ograniczenie możliwości przesyłania i dołączania plików. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS