CVE-2024-3500: Luka w wtyczce ElementsKit Pro dla WordPress
Wtyczka ElementsKit Pro do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 61.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementskit
Co wiadomo
Wtyczka ElementsKit Pro do WordPressa w wersjach do 3.6.0 włącznie zawiera lukę Local File Inclusion w widgetach Price Menu, Hotspot i Advanced Toggle. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wczytywanie i wykonywanie dowolnych plików na serwerze, co może prowadzić do wykonania złośliwego kodu PHP.
Wpływ biznesowy
Luka pozwala na obejście kontroli dostępu i wykonanie nieautoryzowanego kodu na serwerze, co może skutkować wyciekiem danych lub przejęciem kontroli nad infrastrukturą WordPress. Zagrożenie jest poważne, zwłaszcza w środowiskach, gdzie użytkownicy mają uprawnienia do dodawania treści i plików. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów oraz przegląd polityk uploadu plików.