Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress

Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2026-15338CVSS 7.5Web

Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress

Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
42.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LA-Studio Element Kit для Elementor у WordPress має вразливість Local File Inclusion (LFI) у версіях до 1.6.1 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільний PHP-код на сервері.

Бізнес-вплив

Ця вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи, особливо якщо дозволено завантаження PHP-файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації та обмежити можливість завантаження PHP-файлів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки