CVE-2024-5349: luka Local File Inclusion w wtyczce Element Kit for Elementor
Wtyczka Element Kit for Elementor ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 8.8 HIGH
- EPSS
- 57.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- element kit for elementor
Co wiadomo
Wtyczka LA-Studio Element Kit for Elementor do WordPressa jest podatna na lukę Local File Inclusion (LFI) w wersjach do 1.3.8.1 włącznie, poprzez parametr 'map_style'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie istotne dla środowisk, gdzie użytkownicy mają uprawnienia do dodawania treści, nawet jeśli nie mają pełnych uprawnień administratora.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i włączania plików przez użytkowników o niższych uprawnieniach.