Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress

Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-2047CVSS 8.8Web

Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress

Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
71.27%
Активно використовується
немає в KEV
Продукт
elements kit elementor addons

Що відомо

Плагін ElementsKit Elementor для WordPress версій до 3.0.6 включно має уразливість Local File Inclusion через функцію render_raw. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, особливо якщо дозволено завантаження «безпечних» типів файлів, які можуть бути використані для атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ElementsKit Elementor і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте можливість завантаження файлів. Пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки