CVE-2024-4887: Luka wtyczki Qi Addons for Elementor umożliwiająca lokalne włączenie plików
Wtyczka Qi Addons for Elementor do WordPressa ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 7.5 HIGH
- EPSS
- 46.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- qi addons for elementor
Co wiadomo
Wtyczka Qi Addons for Elementor do WordPressa w wersjach do 1.7.2 włącznie zawiera lukę Local File Inclusion w atrybucie 'behavior' shortcode qi_addons_for_elementor_blog_list. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika włączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście kontroli dostępu, wykradanie danych lub wykonanie złośliwego kodu PHP, jeśli atakujący może przesłać pliki .php i wykorzystać mechanizm włączenia plików. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwera hostingowego WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Qi Addons for Elementor u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współpracownik oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików PHP oraz audyt uprawnień użytkowników.