Luka LFI w wtyczce Cowidgets – Elementor Addons dla WordPress
Wtyczka Cowidgets Elementor Addons dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 57.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cowidgets elementor addons
Co wiadomo
Wtyczka Cowidgets – Elementor Addons do WordPressa jest podatna na lokalne włączenie plików (LFI) poprzez parametry 'item_style' i 'style' we wszystkich wersjach do 1.1.2 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście kontroli dostępu i dostęp do wrażliwych danych.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.8) pozwala na wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub eskalacji uprawnień. Infrastruktura WordPress korzystająca z tej wtyczki wymaga pilnej weryfikacji i zabezpieczenia, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cowidgets – Elementor Addons u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współtwórca, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przeprowadź audyt uprawnień użytkowników i wzmocnij polityki bezpieczeństwa w środowisku WordPress.