Вразливість Local File Inclusion у WP Travel Engine – Elementor Widgets (до версії 1.3.7)

Високорівнева уразливість Local File Inclusion у плагіні WP Travel Engine – Elementor Widgets дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та обмеження доступу.
CVE-2024-12272CVSS 8.8Web

Вразливість Local File Inclusion у WP Travel Engine – Elementor Widgets (до версії 1.3.7)

Високорівнева уразливість Local File Inclusion у плагіні WP Travel Engine – Elementor Widgets дозволяє виконувати довільний код на сервері. Рекомендовано оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
51.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Travel Engine – Elementor Widgets для WordPress містить уразливість Local File Inclusion, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати довільний PHP-код на сервері через включення файлів. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість становить високий ризик, оскільки зловмисники можуть отримати контроль над сервером або доступ до чутливої інформації. Це може спричинити порушення роботи сервісів, втрату даних та репутаційні збитки. Важливо оперативно виявляти та усувати такі загрози для забезпечення безпеки користувачів і бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Travel Engine – Elementor Widgets і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки