Уразливість Local File Inclusion у Qi Addons for Elementor (CVE-2024-4887)
Виявлено уразливість Local File Inclusion у плагіні Qi Addons for Elementor для WordPress, що дозволяє виконувати довільний PHP-код. Рекомендується оновлення та моніторинг.
- CVSS
- 7.5 HIGH
- EPSS
- 46.56%
- Активно використовується
- немає в KEV
- Продукт
- qi addons for elementor
Що відомо
Плагін Qi Addons for Elementor для WordPress містить уразливість Local File Inclusion у версіях до 1.7.2 включно, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері через параметр 'behavior' у шорткоді qi_addons_for_elementor_blog_list.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері, що ставить під загрозу безпеку вебсайту та його даних. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність виправлення для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Qi Addons for Elementor до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ користувачів з рівнем Contributor і вище, перевірте логи на ознаки експлуатації та зменшіть можливість завантаження та виконання PHP-файлів. Пріоритезуйте аудит безпеки та моніторинг системи.