CVE-2024-7145: Luka lokalnego dołączania plików w wtyczce JetElements dla WordPress
Wtyczka JetElements do WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP przez atakujących z uprawnieniami współpracownika.
- CVSS
- 8.8 HIGH
- EPSS
- 56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jetelements
Co wiadomo
Wtyczka JetElements dla WordPress do wersji 2.6.20 włącznie jest podatna na lokalne dołączanie plików (LFI) przez parametr 'progress_type'. Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Podatność ta pozwala na obejście mechanizmów kontroli dostępu, co może skutkować wyciekiem poufnych danych lub pełnym przejęciem kontroli nad serwerem. Atakujący mogą wykorzystać możliwość przesyłania i dołączania plików, które normalnie byłyby uznane za bezpieczne, co zwiększa ryzyko poważnych naruszeń bezpieczeństwa w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki JetElements i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika, przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie możliwości przesyłania i dołączania plików. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania podatności.