Вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor для WordPress
Критична вразливість Local File Inclusion у плагіні Livemesh Addons for Elementor дозволяє виконувати довільні файли на сервері. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 53.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Livemesh Addons for Elementor для WordPress має вразливість Local File Inclusion (LFI) у всіх версіях до 9.0 включно через недостатню санітизацію параметра імені шаблону. Атакуючі з рівнем доступу Contributor і вище можуть виконувати довільні локальні файли на сервері, використовуючи обхід фільтрації шляхом рекурсивного обходу директорій.
Бізнес-вплив
Ця вразливість дозволяє потенційним зловмисникам з обмеженим доступом виконувати довільний код на сервері, що може призвести до компрометації веб-сайту та витоку конфіденційної інформації. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона може вплинути на цілісність і доступність їхніх веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Livemesh Addons for Elementor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто інформувати адміністраторів про можливі атаки, що вимагають їхньої участі.