Уразливість Local File Inclusion у плагіні Element Kit for Elementor
Виявлено уразливість Local File Inclusion у плагіні Element Kit for Elementor для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 57.76%
- Активно використовується
- немає в KEV
- Продукт
- element kit for elementor
Що відомо
Плагін LA-Studio Element Kit for Elementor для WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.3.8.1 включно через параметр 'map_style'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити контроль доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що створює серйозні ризики для безпеки вебсайту та серверної інфраструктури. Власники сайтів повинні розглянути пріоритетність оновлення плагіна та посилення контролю доступу для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Element Kit for Elementor від LA-Studio та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно моніторити інформацію від виробника плагіна щодо виправлень.