CVE-2024-7145: Luka lokalnego dołączania plików w wtyczce JetElements dla WordPress

Wtyczka JetElements do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współpracownika.
CVE-2024-7145CVSS 8.8Web

CVE-2024-7145: Luka lokalnego dołączania plików w wtyczce JetElements dla WordPress

Wtyczka JetElements do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współpracownika.

CVSS
8.8 HIGH
EPSS
56%
Aktywnie wykorzystywana
brak w KEV
Produkt
jetelements

Co wiadomo

Wtyczka JetElements dla WordPress do wersji 2.6.20 włącznie jest podatna na lokalne dołączanie plików (LFI) przez parametr 'progress_type'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Podatność ta pozwala na obejście mechanizmów kontroli dostępu, co może skutkować wyciekiem poufnych danych lub pełnym przejęciem kontroli nad serwerem. Atakujący mogą wykorzystać możliwość przesyłania i dołączania plików, które normalnie byłyby uznane za bezpieczne, co zwiększa ryzyko poważnych naruszeń bezpieczeństwa w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki JetElements i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS