CVE-2024-5349: luka Local File Inclusion w wtyczce Element Kit for Elementor

Wtyczka Element Kit for Elementor ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2024-5349CVSS 8.8Web

CVE-2024-5349: luka Local File Inclusion w wtyczce Element Kit for Elementor

Wtyczka Element Kit for Elementor ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
8.8 HIGH
EPSS
57.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
element kit for elementor

Co wiadomo

Wtyczka LA-Studio Element Kit for Elementor do WordPressa jest podatna na lukę Local File Inclusion (LFI) w wersjach do 1.3.8.1 włącznie, poprzez parametr 'map_style'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla środowisk, gdzie użytkownicy mają uprawnienia do dodawania treści, nawet jeśli nie mają pełnych uprawnień administratora.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików przez użytkowników o niższych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS