Уразливість Local File Inclusion у плагіні Element Kit for Elementor

Виявлено критичну уразливість Local File Inclusion у плагіні Element Kit for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-10873CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Element Kit for Elementor

Виявлено критичну уразливість Local File Inclusion у плагіні Element Kit for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
61%
Активно використовується
немає в KEV
Продукт
element kit for elementor

Що відомо

Плагін LA-Studio Element Kit for Elementor для WordPress має уразливість Local File Inclusion у версіях до 1.4.2 включно через функцію _load_template. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних та виконання шкідливого коду на сервері. Це створює серйозні ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо користувачі з обмеженими правами можуть завантажувати файли, які потім виконуються.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та обмежте можливість завантаження файлів. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки