Уразливість Local File Inclusion у плагіні The Plus Addons for Elementor

Виявлено уразливість Local File Inclusion у плагіні The Plus Addons for Elementor, що дозволяє виконувати довільний код на сервері через віджет Team Member Listing.
CVE-2024-2210CVSS 6.4Web

Уразливість Local File Inclusion у плагіні The Plus Addons for Elementor

Виявлено уразливість Local File Inclusion у плагіні The Plus Addons for Elementor, що дозволяє виконувати довільний код на сервері через віджет Team Member Listing.

CVSS
6.4 MEDIUM
EPSS
38.88%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons for Elementor для WordPress має уразливість Local File Inclusion у версіях до 5.4.1 включно через віджет Team Member Listing. Аутентифіковані користувачі з рівнем доступу не нижче contributor можуть виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері. Це створює ризик компрометації веб-сайту та потенційних втрат даних, що є критичним для власників інфраструктури та ІТ-операторів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін The Plus Addons for Elementor до останньої версії, перевірити наявність оновлень від розробника та обмежити права користувачів до мінімально необхідних. Також слід переглянути журнали доступу на предмет підозрілої активності та обмежити можливість завантаження файлів, які можуть бути виконані на сервері.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки