Lokalne Dołączenie Plików w wtyczce RTMKit Addons for Elementor dla WordPress
Wtyczka RTMKit Addons for Elementor do WordPress ma krytyczną podatność LFI umożliwiającą wykonanie kodu PHP przez użytkowników z uprawnieniami autora.
- CVSS
- 8.8 HIGH
- EPSS
- 46.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka RTMKit Addons for Elementor dla WordPress do wersji 2.0.2 jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'path' w akcji AJAX 'get_content'. Atakujący z uprawnieniami co najmniej autora mogą dołączać i wykonywać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia atakującym obejście kontroli dostępu, wykonanie dowolnego kodu PHP oraz potencjalne uzyskanie dostępu do wrażliwych danych. Może to prowadzić do poważnych naruszeń bezpieczeństwa i destabilizacji środowiska WordPress, szczególnie gdy możliwe jest przesyłanie i dołączanie plików PHP.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki RTMKit Addons for Elementor i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkownikom do poziomu niższego niż autor, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress przed nieautoryzowanym przesyłaniem plików.