Уразливість Local File Inclusion у плагіні JetElements для WordPress
Виявлено уразливість Local File Inclusion у JetElements для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 56%
- Активно використовується
- немає в KEV
- Продукт
- jetelements
Що відомо
Плагін JetElements для WordPress має уразливість Local File Inclusion (LFI) у параметрі 'progress_type' у версіях до 2.6.20 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть включати та виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.
Бізнес-вплив
Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники інфраструктури, що використовують JetElements, ризикують компрометацією вебсайту та потенційними втратами даних або порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JetElements від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення небезпечних файлів.