Уразливість Local File Inclusion у плагіні Elements For Elementor для WordPress (CVE-2024-5348)

Виявлено критичну уразливість Local File Inclusion у плагіні Elements For Elementor для WordPress, що дозволяє виконувати довільний код на сервері.
CVE-2024-5348CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Elements For Elementor для WordPress (CVE-2024-5348)

Виявлено критичну уразливість Local File Inclusion у плагіні Elements For Elementor для WordPress, що дозволяє виконувати довільний код на сервері.

CVSS
8.8 HIGH
EPSS
52.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Elements For Elementor для WordPress має уразливість Local File Inclusion у версіях до 2.1 включно через кілька атрибутів віджетів. Атакуючі з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері, що дозволяє обходити контроль доступу та отримувати конфіденційні дані.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації веб-сайту, оскільки зловмисники можуть виконувати довільний код на сервері, що призводить до потенційної втрати даних, порушення роботи сервісів і доступу до захищеної інформації. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки веб-додатків на базі WordPress із встановленим плагіном.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Elements For Elementor та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення небезпечних файлів. Важливо регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки