Luka LFI w wtyczce Cowidgets – Elementor Addons dla WordPress

Wtyczka Cowidgets Elementor Addons dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.
CVE-2024-5179CVSS 8.8Web

Luka LFI w wtyczce Cowidgets – Elementor Addons dla WordPress

Wtyczka Cowidgets Elementor Addons dla WordPress ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi.

CVSS
8.8 HIGH
EPSS
57.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
cowidgets elementor addons

Co wiadomo

Wtyczka Cowidgets – Elementor Addons do WordPressa jest podatna na lokalne włączenie plików (LFI) poprzez parametry 'item_style' i 'style' we wszystkich wersjach do 1.1.2 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykonywać dowolny kod PHP na serwerze, co umożliwia obejście kontroli dostępu i dostęp do wrażliwych danych.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.8) pozwala na wykonanie złośliwego kodu PHP przez użytkowników z uprawnieniami współtwórcy i wyższymi. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub eskalacji uprawnień. Infrastruktura WordPress korzystająca z tej wtyczki wymaga pilnej weryfikacji i zabezpieczenia, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cowidgets – Elementor Addons u dostawcy oraz jej wdrożenie. W międzyczasie ogranicz dostęp użytkownikom do poziomu niższego niż Współtwórca, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki, jeśli to możliwe. Przeprowadź audyt uprawnień użytkowników i wzmocnij polityki bezpieczeństwa w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS