CVE-2024-3500: Luka w wtyczce ElementsKit Pro dla WordPress

Wtyczka ElementsKit Pro do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3500CVSS 8.8Web

CVE-2024-3500: Luka w wtyczce ElementsKit Pro dla WordPress

Wtyczka ElementsKit Pro do WordPressa ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
61.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementskit

Co wiadomo

Wtyczka ElementsKit Pro do WordPressa w wersjach do 3.6.0 włącznie zawiera lukę Local File Inclusion w widgetach Price Menu, Hotspot i Advanced Toggle. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wczytywanie i wykonywanie dowolnych plików na serwerze, co może prowadzić do wykonania złośliwego kodu PHP.

Wpływ biznesowy

Luka pozwala na obejście kontroli dostępu i wykonanie nieautoryzowanego kodu na serwerze, co może skutkować wyciekiem danych lub przejęciem kontroli nad infrastrukturą WordPress. Zagrożenie jest poważne, zwłaszcza w środowiskach, gdzie użytkownicy mają uprawnienia do dodawania treści i plików. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień i dalszych działań szkodliwych.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki ElementsKit Pro i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie podatnych widgetów oraz przegląd polityk uploadu plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS