Уразливість Local File Inclusion в ElementsKit Elementor Addons (CVE-2024-3499)
Виявлено уразливість Local File Inclusion у плагіні ElementsKit Elementor Addons для WordPress, що дозволяє виконувати довільний код на сервері.
- CVSS
- 8.8 HIGH
- EPSS
- 61.14%
- Активно використовується
- немає в KEV
- Продукт
- elements kit elementor addons
Що відомо
Плагін ElementsKit для Elementor у WordPress має уразливість Local File Inclusion у версіях до 3.1.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора виконувати довільний PHP-код на сервері через модуль Onepage Scroll.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері, що ставить під загрозу цілісність і безпеку веб-сайту. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 8.8) і пріоритетно реагувати на цю загрозу, особливо якщо на сайті використовуються облікові записи з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ElementsKit Elementor Addons від розробника wpmet і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит завантажених файлів, перевірити логи на підозрілі дії та обмежити можливість завантаження потенційно небезпечних файлів. Також варто розглянути тимчасове відключення модуля Onepage Scroll до усунення уразливості.