Krytyczna luka LFI w wtyczce News Element Elementor Blog Magazine dla WordPress

Krytyczna luka Local File Inclusion w wtyczce News Element Elementor Blog Magazine WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.
CVE-2024-6459CVSS 9.8Web

Krytyczna luka LFI w wtyczce News Element Elementor Blog Magazine dla WordPress

Krytyczna luka Local File Inclusion w wtyczce News Element Elementor Blog Magazine WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
59.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
news element

Co wiadomo

Wtyczka News Element Elementor Blog Magazine dla WordPress w wersjach przed 1.0.6 zawiera krytyczną lukę Local File Inclusion (LFI) w parametrze template. Pozwala to nieautoryzowanemu atakującemu na dołączenie i wykonanie dowolnych plików PHP na serwerze.

Wpływ biznesowy

Luka umożliwia zdalne wykonanie kodu PHP przez nieautoryzowanego użytkownika, co może prowadzić do przejęcia kontroli nad serwerem hostingowym. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia bezpieczeństwa, w tym utratę danych i przerwy w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki News Element Elementor Blog Magazine do wersji 1.0.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS