CVE-2024-3499: Luka lokalnego dołączania plików w wtyczce ElementsKit Elementor Addons
Wtyczka ElementsKit Elementor Addons do WordPressa ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 61.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elements kit elementor addons
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPressa do wersji 3.1.0 włącznie zawiera lukę lokalnego dołączania plików (LFI) w module Onepage Scroll, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wykonanie dowolnego kodu PHP na serwerze. Luka ta pozwala na obejście kontroli dostępu oraz dostęp do wrażliwych danych poprzez dołączanie i wykonywanie plików.
Wpływ biznesowy
Atakujący z uprawnieniami współtwórcy mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co zagraża integralności i poufności danych oraz stabilności środowiska WordPress. Może to skutkować przejęciem kontroli nad serwisem, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Właściciele serwisów powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa aplikacji webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ElementsKit Elementor Addons do wersji nowszej niż 3.1.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie modułu Onepage Scroll. Warto również przeprowadzić przegląd i audyt bezpieczeństwa środowiska WordPress oraz stosować zasady minimalnych uprawnień.