Уразливість Local File Inclusion у плагіні ElementsKit Pro для WordPress

Виявлено критичну уразливість Local File Inclusion у плагіні ElementsKit Pro для WordPress версії до 3.6.0, що дозволяє виконувати довільний код на сервері.
CVE-2024-3500CVSS 8.8Web

Уразливість Local File Inclusion у плагіні ElementsKit Pro для WordPress

Виявлено критичну уразливість Local File Inclusion у плагіні ElementsKit Pro для WordPress версії до 3.6.0, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
61.14%
Активно використовується
немає в KEV
Продукт
elementskit

Що відомо

Плагін ElementsKit Pro для WordPress версії до 3.6.0 включно має уразливість Local File Inclusion через віджети Price Menu, Hotspot та Advanced Toggle. Атакувальники з рівнем доступу не нижче контриб'ютора можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити механізми контролю доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації вебсайту та інфраструктури. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну через високий рівень ризику експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ElementsKit Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих віджетів. Пріоритетно впроваджувати заходи безпеки для запобігання виконанню довільного коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки