Lokalne wstrzyknięcie plików w wtyczce JetTabs dla Elementor (CVE-2024-7146)
Wtyczka JetTabs dla Elementor do wersji 2.2.3 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
- CVSS
- 8.8 HIGH
- EPSS
- 57.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetTabs dla Elementor w WordPress do wersji 2.2.3 jest podatna na lokalne wstrzyknięcie plików (LFI) przez parametr 'switcher_preset'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych, przejęcia serwera lub innych poważnych incydentów bezpieczeństwa. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JetTabs i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.