Уразливість Local File Inclusion у плагіні Element Kit for Elementor

Виявлено уразливість Local File Inclusion у плагіні Element Kit for Elementor для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.
CVE-2024-5349CVSS 8.8Web

Уразливість Local File Inclusion у плагіні Element Kit for Elementor

Виявлено уразливість Local File Inclusion у плагіні Element Kit for Elementor для WordPress, що дозволяє виконувати довільний код на сервері. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
57.76%
Активно використовується
немає в KEV
Продукт
element kit for elementor

Що відомо

Плагін LA-Studio Element Kit for Elementor для WordPress має уразливість Local File Inclusion (LFI) у версіях до 1.3.8.1 включно через параметр 'map_style'. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільні файли на сервері, що дозволяє запускати PHP-код.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити контроль доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що створює серйозні ризики для безпеки вебсайту та серверної інфраструктури. Власники сайтів повинні розглянути пріоритетність оновлення плагіна та посилення контролю доступу для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Element Kit for Elementor від LA-Studio та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Важливо також регулярно моніторити інформацію від виробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки