Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress
Уразливість Local File Inclusion у плагіні ElementsKit Elementor для WordPress дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 71.27%
- Активно використовується
- немає в KEV
- Продукт
- elements kit elementor addons
Що відомо
Плагін ElementsKit Elementor для WordPress версій до 3.0.6 включно має уразливість Local File Inclusion через функцію render_raw. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, особливо якщо дозволено завантаження «безпечних» типів файлів, які можуть бути використані для атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ElementsKit Elementor і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте можливість завантаження файлів. Пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.