Уразливість Local File Inclusion у плагіні The Plus Addons for Elementor

Виявлено критичну уразливість Local File Inclusion у плагіні The Plus Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-5455CVSS 8.8Web

Уразливість Local File Inclusion у плагіні The Plus Addons for Elementor

Виявлено критичну уразливість Local File Inclusion у плагіні The Plus Addons for Elementor для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
46.01%
Активно використовується
немає в KEV
Продукт
the plus addons for elementor

Що відомо

Плагін The Plus Addons for Elementor для WordPress має уразливість Local File Inclusion у версіях до 5.5.4 включно через параметр 'magazine_style' у віджеті Dynamic Smart Showcase. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам обходити контроль доступу, отримувати конфіденційні дані або виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та інфраструктури. Власники сайтів повинні розглядати цю загрозу як критичну через високий рівень ризику експлуатації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки