Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress
Вразливість Local File Inclusion у плагіні LA-Studio Element Kit для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 42.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LA-Studio Element Kit для Elementor у WordPress має вразливість Local File Inclusion (LFI) у версіях до 1.6.1 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільний PHP-код на сервері.
Бізнес-вплив
Ця вразливість може призвести до обходу контролю доступу, викрадення конфіденційних даних або виконання шкідливого коду на сервері. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією системи, особливо якщо дозволено завантаження PHP-файлів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити логи на ознаки експлуатації та обмежити можливість завантаження PHP-файлів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.