Уразливість Local File Inclusion у плагіні JetElements для WordPress

Виявлено уразливість Local File Inclusion у JetElements для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2024-7145CVSS 8.8Web

Уразливість Local File Inclusion у плагіні JetElements для WordPress

Виявлено уразливість Local File Inclusion у JetElements для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
56%
Активно використовується
немає в KEV
Продукт
jetelements

Що відомо

Плагін JetElements для WordPress має уразливість Local File Inclusion (LFI) у параметрі 'progress_type' у версіях до 2.6.20 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть включати та виконувати довільні файли на сервері, що дозволяє запускати будь-який PHP-код.

Бізнес-вплив

Ця уразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники інфраструктури, що використовують JetElements, ризикують компрометацією вебсайту та потенційними втратами даних або порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetElements від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності, а також мінімізувати можливість завантаження та включення небезпечних файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки