Вразливість Local File Inclusion у плагіні JetTabs для Elementor (CVE-2024-7146)

Вразливість Local File Inclusion у JetTabs для Elementor дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу для захисту.
CVE-2024-7146CVSS 8.8Web

Вразливість Local File Inclusion у плагіні JetTabs для Elementor (CVE-2024-7146)

Вразливість Local File Inclusion у JetTabs для Elementor дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу для захисту.

CVSS
8.8 HIGH
EPSS
57.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetTabs для Elementor у WordPress має вразливість Local File Inclusion через параметр 'switcher_preset' у версіях до 2.2.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть виконувати довільний PHP-код на сервері, включаючи файли, що дозволяє обходити контроль доступу та отримувати конфіденційні дані.

Бізнес-вплив

Ця вразливість створює високий ризик компрометації веб-сервера, оскільки дозволяє аутентифікованим користувачам виконувати довільний код. Це може призвести до викрадення даних, порушення цілісності системи та потенційного повного контролю над сервером. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки веб-додатків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна JetTabs і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та включення небезпечних файлів. Пріоритетно впроваджувати заходи з контролю доступу та моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки