Lokalne Dołączenie Plików w wtyczce Livemesh Addons for Elementor dla WordPress
Wtyczka Livemesh Addons for Elementor dla WordPress ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 53.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Livemesh Addons for Elementor dla WordPress do wersji 9.0 włącznie jest podatna na lokalne dołączenie plików (LFI) z powodu niewystarczającej sanitacji parametru nazwy szablonu. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykorzystać tę lukę, aby dołączyć i wykonać dowolne pliki na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem na poziomie Współtwórcy lub wyższym wykonanie złośliwego kodu na serwerze poprzez dołączenie lokalnych plików. Może to prowadzić do eskalacji uprawnień, wycieku danych lub przejęcia kontroli nad infrastrukturą WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Livemesh Addons for Elementor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki. Warto również poinformować użytkowników o konieczności ostrożności przy wykonywaniu działań administracyjnych.