Уразливість Local File Inclusion у плагіні Cowidgets – Elementor Addons для WordPress

Виявлено уразливість Local File Inclusion у плагіні Cowidgets Elementor Addons, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
CVE-2024-5179CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Cowidgets – Elementor Addons для WordPress

Виявлено уразливість Local File Inclusion у плагіні Cowidgets Elementor Addons, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
57.01%
Активно використовується
немає в KEV
Продукт
cowidgets elementor addons

Що відомо

Плагін Cowidgets – Elementor Addons для WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.1.2 включно через параметри 'item_style' та 'style'. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати довільний PHP-код на сервері.

Бізнес-вплив

Уразливість може бути використана для обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Це створює серйозну загрозу для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, особливо якщо дозволено завантаження та включення файлів типу зображень або інших «безпечних» форматів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Cowidgets – Elementor Addons від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте можливість завантаження файлів. Пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки