Уразливість Local File Inclusion в плагіні Elementor Addons від Livemesh
Виявлено уразливість Local File Inclusion у плагіні Elementor Addons для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 55.54%
- Активно використовується
- немає в KEV
- Продукт
- addons for elementor
Що відомо
Плагін Elementor Addons від Livemesh для WordPress має уразливість Local File Inclusion (LFI) у версіях до 8.4 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері через атрибут 'style' у віджетах плагіна.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері, що загрожує безпеці вебсайту та даних. Власники інфраструктури повинні розглядати цю загрозу як серйозну через високий рівень CVSS 8.8 і потенційний вплив на цілісність системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки експлуатації уразливості та обмежити можливість завантаження та включення файлів через віджети плагіна.