CVE-2024-4887: Luka wtyczki Qi Addons for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Qi Addons for Elementor do WordPressa ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-4887CVSS 7.5Web

CVE-2024-4887: Luka wtyczki Qi Addons for Elementor umożliwiająca lokalne włączenie plików

Wtyczka Qi Addons for Elementor do WordPressa ma lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
7.5 HIGH
EPSS
46.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
qi addons for elementor

Co wiadomo

Wtyczka Qi Addons for Elementor do WordPressa w wersjach do 1.7.2 włącznie zawiera lukę Local File Inclusion w atrybucie 'behavior' shortcode qi_addons_for_elementor_blog_list. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika włączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście kontroli dostępu, wykradanie danych lub wykonanie złośliwego kodu PHP, jeśli atakujący może przesłać pliki .php i wykorzystać mechanizm włączenia plików. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności serwera hostingowego WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Qi Addons for Elementor u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współpracownik oraz monitoruj logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć ograniczenie możliwości przesyłania plików PHP oraz audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS