Уразливість Local File Inclusion у плагіні News Element Elementor (до версії 1.0.6)

Критична уразливість Local File Inclusion у плагіні News Element Elementor для WordPress дозволяє виконувати довільний PHP-код. Оновіть плагін до версії 1.0.6.
CVE-2024-6459CVSS 9.8Web

Уразливість Local File Inclusion у плагіні News Element Elementor (до версії 1.0.6)

Критична уразливість Local File Inclusion у плагіні News Element Elementor для WordPress дозволяє виконувати довільний PHP-код. Оновіть плагін до версії 1.0.6.

CVSS
9.8 CRITICAL
EPSS
59.87%
Активно використовується
немає в KEV
Продукт
news element

Що відомо

Плагін News Element Elementor Blog Magazine для WordPress версій до 1.0.6 має критичну уразливість Local File Inclusion через параметр template. Це дозволяє неавторизованому зловмиснику включати та виконувати PHP-файли на сервері, що може призвести до виконання довільного коду.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін News Element. Зловмисники можуть отримати можливість виконувати довільний PHP-код на сервері, що може призвести до компрометації даних, порушення роботи сайту або повного контролю над сервером. Високий рівень CVSS (9.8) вказує на критичний рівень ризику.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін News Element Elementor до версії 1.0.6 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра template, перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію сервера в мережі. Важливо також регулярно перевіряти оновлення від виробника та застосовувати їх для усунення відомих вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки