Уразливість Local File Inclusion в плагіні Elementor Addons від Livemesh

Виявлено уразливість Local File Inclusion у плагіні Elementor Addons для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
CVE-2024-2385CVSS 8.8Web

Уразливість Local File Inclusion в плагіні Elementor Addons від Livemesh

Виявлено уразливість Local File Inclusion у плагіні Elementor Addons для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
55.54%
Активно використовується
немає в KEV
Продукт
addons for elementor

Що відомо

Плагін Elementor Addons від Livemesh для WordPress має уразливість Local File Inclusion (LFI) у версіях до 8.4 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері через атрибут 'style' у віджетах плагіна.

Бізнес-вплив

Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері, що загрожує безпеці вебсайту та даних. Власники інфраструктури повинні розглядати цю загрозу як серйозну через високий рівень CVSS 8.8 і потенційний вплив на цілісність системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали доступу на ознаки експлуатації уразливості та обмежити можливість завантаження та включення файлів через віджети плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки