プラットフォーム
wordpress
コンポーネント
lastudio-element-kit
修正版
1.3.9
LA-Studio Element Kit for ElementorプラグインのLocal File Inclusionの脆弱性(CVE-2024-5349)は、バージョン1.3.8.1以前のWordPressサイトに影響を与えます。この脆弱性を悪用されると、認証された攻撃者がサーバー上の任意のファイルをインクルードし、実行できるようになります。Contributor以上の権限を持つユーザーが影響を受けます。バージョン1.3.8.1へのアップデートでこの問題は修正されています。
この脆弱性は、攻撃者がWordPressサイトのサーバー上で任意のPHPコードを実行することを可能にします。攻撃者は、この脆弱性を利用して、機密情報を盗み出したり、ウェブサイトの機能を改ざんしたり、さらにはサーバー全体を制御したりする可能性があります。特に、画像やその他の安全なファイルタイプをアップロードできる環境では、攻撃者はこれらのファイルをインクルードすることで、より簡単にコードを実行できます。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。
CVE-2024-5349は、2024年7月2日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、Local File Inclusionの脆弱性は一般的に悪用が容易であり、今後悪用される可能性があります。CISA KEVカタログへの登録状況は不明です。
WordPress websites using the LA-Studio Element Kit for Elementor plugin, particularly those with users having Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over file uploads and execution are especially vulnerable, as attackers may be able to leverage this vulnerability to compromise other sites on the same server.
• wordpress / composer / npm:
grep -r 'map_style' /var/www/html/wp-content/plugins/la-studio-element-kit-for-elementor/• generic web:
curl -I http://your-wordpress-site.com/wp-content/plugins/la-studio-element-kit-for-elementor/map_style.php• wordpress / composer / npm:
wp plugin list --status=all | grep 'la-studio-element-kit-for-elementor'disclosure
エクスプロイト状況
EPSS
0.49% (65% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最良の対策は、LA-Studio Element Kit for Elementorプラグインをバージョン1.3.8.1以降にアップデートすることです。アップデートが利用できない場合、またはアップデートによってサイトの機能に問題が発生する場合は、一時的な回避策として、プラグインのmap_styleパラメータへのアクセスを制限するWAFルールを実装することを検討してください。また、WordPressのファイルパーミッションを適切に設定し、不要なファイルの書き込み権限を削除することも重要です。アップデート後、プラグインの動作を確認し、セキュリティ上の問題がないことを確認してください。
Actualice el plugin LA-Studio Element Kit for Elementor a la última versión disponible. Esto solucionará la vulnerabilidad de inclusión de archivos locales.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-5349は、LA-Studio Element Kit for Elementorプラグインのバージョン1.3.8.1以前に存在するLocal File Inclusionの脆弱性です。認証された攻撃者が任意のPHPコードを実行できる可能性があります。
LA-Studio Element Kit for Elementorプラグインのバージョン1.3.8.1以前を使用しているWordPressサイトは影響を受けます。
LA-Studio Element Kit for Elementorプラグインをバージョン1.3.8.1以降にアップデートしてください。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、悪用される可能性はあります。
LA-Studio Element Kit for Elementorの公式アドバイザリは、プラグインのウェブサイトまたはWordPressプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。