Lokalne Dołączenie Plików w wtyczce Livemesh Addons for Elementor dla WordPress

Wtyczka Livemesh Addons for Elementor dla WordPress ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1620CVSS 8.8Web

Lokalne Dołączenie Plików w wtyczce Livemesh Addons for Elementor dla WordPress

Wtyczka Livemesh Addons for Elementor dla WordPress ma poważną lukę LFI umożliwiającą wykonanie złośliwego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Livemesh Addons for Elementor dla WordPress do wersji 9.0 włącznie jest podatna na lokalne dołączenie plików (LFI) z powodu niewystarczającej sanitacji parametru nazwy szablonu. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą wykorzystać tę lukę, aby dołączyć i wykonać dowolne pliki na serwerze.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem na poziomie Współtwórcy lub wyższym wykonanie złośliwego kodu na serwerze poprzez dołączenie lokalnych plików. Może to prowadzić do eskalacji uprawnień, wycieku danych lub przejęcia kontroli nad infrastrukturą WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Livemesh Addons for Elementor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki. Warto również poinformować użytkowników o konieczności ostrożności przy wykonywaniu działań administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS