Вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor для WordPress

Критична вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.
CVE-2026-1620CVSS 8.8Web

Вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor для WordPress

Критична вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
53.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Livemesh Addons for Elementor для WordPress має вразливість Local File Inclusion (LFI) у всіх версіях до 9.0 включно через недостатню санітизацію параметра імені шаблону. Атакуючі з рівнем доступу Contributor і вище можуть виконувати довільні локальні файли на сервері, використовуючи обхід фільтрації шляхом рекурсивного обходу директорій.

Бізнес-вплив

Ця вразливість дозволяє потенційним зловмисникам з обмеженим доступом виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та витоку конфіденційної інформації. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона може вплинути на цілісність і доступність їхніх веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Livemesh Addons for Elementor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто інформувати адміністраторів про можливі атаки, що вимагають їхньої участі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки