CVE-2024-3499: Luka lokalnego dołączania plików w wtyczce ElementsKit Elementor Addons

Wtyczka ElementsKit Elementor Addons do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-3499CVSS 8.8Web

CVE-2024-3499: Luka lokalnego dołączania plików w wtyczce ElementsKit Elementor Addons

Wtyczka ElementsKit Elementor Addons do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
61.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
elements kit elementor addons

Co wiadomo

Wtyczka ElementsKit Elementor Addons dla WordPressa do wersji 3.1.0 włącznie zawiera lukę lokalnego dołączania plików (LFI) w module Onepage Scroll, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu oraz dostęp do wrażliwych danych poprzez dołączanie i wykonywanie plików.

Wpływ biznesowy

Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności środowiska WordPress. Może to skutkować przejęciem kontroli nad serwisem, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Właściciele serwisów powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ElementsKit Elementor Addons do wersji nowszej niż 3.1.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie modułu Onepage Scroll. Warto również przeprowadzić przegląd i audyt bezpieczeństwa środowiska WordPress oraz stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS