平台
wordpress
组件
addons-for-elementor
修复版本
8.3.8
CVE-2024-2385 描述了 Elementor Addons by Livemesh 插件中的本地文件包含 (LFI) 漏洞。该漏洞允许经过身份验证的攻击者(具有贡献者级别或更高的权限)通过插件的多个小部件中的 'style' 属性包含并执行服务器上的任意文件。受影响的版本包括所有小于等于 8.3.7 的版本。此漏洞已于2024年7月4日公开,建议尽快采取措施。
该LFI漏洞的潜在影响非常严重。攻击者可以利用此漏洞包含并执行任意PHP代码,从而完全控制受影响的WordPress网站。攻击者可以读取服务器上的任何文件,包括包含数据库凭据、API密钥和其他敏感信息的配置文件。此外,攻击者还可以利用此漏洞上传恶意文件,并在服务器上执行任意代码,从而实现远程代码执行 (RCE)。这种攻击可能导致数据泄露、网站篡改、服务中断,甚至整个服务器的控制权被夺取。由于该漏洞需要身份验证,但贡献者权限通常被授予,因此攻击面相对较广。
该漏洞已于2024年7月4日公开,目前尚未观察到大规模利用。然而,由于该漏洞允许远程代码执行,且攻击者只需要贡献者权限,因此存在被利用的风险。建议密切关注安全社区的动态,并及时采取必要的安全措施。目前尚未将其添加到CISA KEV目录。
WordPress websites using Elementor Addons by Livemesh, particularly those with multiple contributors or users with elevated privileges, are at significant risk. Shared hosting environments where multiple websites share the same server are also at increased risk, as a compromise of one site could potentially lead to the compromise of others. Legacy WordPress installations with outdated security practices are especially vulnerable.
• wordpress / composer / npm:
grep -r 'style=".*/wp-content/uploads/' /var/www/html/wp-content/plugins/elementor-addons-by-livemesh/• wordpress / composer / npm:
wp plugin list --status=inactive | grep elementor-addons-by-livemesh• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/elementor-addons-by-livemesh/style.php?style=/etc/passwddisclosure
漏洞利用状态
EPSS
0.24% (47% 百分位)
CISA SSVC
CVSS 向量
缓解此漏洞的首要措施是立即将 Elementor Addons by Livemesh 插件升级到最新版本(高于8.3.7)。如果升级会导致网站中断,可以考虑回滚到之前的稳定版本,并实施额外的安全措施。此外,可以配置Web应用防火墙 (WAF) 或反向代理服务器,以阻止对包含恶意代码的文件的访问。还可以审查插件的配置文件,确保没有暴露敏感信息。最后,建议定期扫描WordPress网站,以检测潜在的入侵迹象。
Actualice el plugin Elementor Addons by Livemesh a la última versión disponible. Esto solucionará la vulnerabilidad de inclusión de archivos locales.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-2385 是 Elementor Addons by Livemesh WordPress 插件中的本地文件包含漏洞,允许攻击者执行任意PHP代码。
如果您正在使用 Elementor Addons by Livemesh 插件的版本小于等于 8.3.7,则可能受到此漏洞的影响。
立即将 Elementor Addons by Livemesh 插件升级到最新版本(高于 8.3.7)。
目前尚未观察到大规模利用,但由于漏洞的严重性,存在被利用的风险。
请访问 Elementor 官方网站或 Livemesh 官方网站,查找有关此漏洞的公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。