Lokalne wstrzyknięcie plików w wtyczce JetTabs dla Elementor (CVE-2024-7146)

Wtyczka JetTabs dla Elementor do wersji 2.2.3 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.
CVE-2024-7146CVSS 8.8Web

Lokalne wstrzyknięcie plików w wtyczce JetTabs dla Elementor (CVE-2024-7146)

Wtyczka JetTabs dla Elementor do wersji 2.2.3 ma krytyczną lukę LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami Contributor i wyżej.

CVSS
8.8 HIGH
EPSS
57.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetTabs dla Elementor w WordPress do wersji 2.2.3 jest podatna na lokalne wstrzyknięcie plików (LFI) przez parametr 'switcher_preset'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia obejście kontroli dostępu i wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych, przejęcia serwera lub innych poważnych incydentów bezpieczeństwa. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki JetTabs i jej instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS