Krytyczna luka LFI w wtyczce News Element Elementor Blog Magazine dla WordPress
Krytyczna luka Local File Inclusion w wtyczce News Element Elementor Blog Magazine WordPress umożliwia zdalne wykonanie kodu PHP. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- news element
Co wiadomo
Wtyczka News Element Elementor Blog Magazine dla WordPress w wersjach przed 1.0.6 zawiera krytyczną lukę Local File Inclusion (LFI) w parametrze template. Pozwala to nieautoryzowanemu atakującemu na dołączenie i wykonanie dowolnych plików PHP na serwerze.
Wpływ biznesowy
Luka umożliwia zdalne wykonanie kodu PHP przez nieautoryzowanego użytkownika, co może prowadzić do przejęcia kontroli nad serwerem hostingowym. Organizacje korzystające z tej wtyczki są narażone na poważne naruszenia bezpieczeństwa, w tym utratę danych i przerwy w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki News Element Elementor Blog Magazine do wersji 1.0.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa środowiska WordPress.