平台
wordpress
组件
ultimate-bootstrap-elements-for-elementor
修复版本
1.4.5
CVE-2024-43140 描述了 Ultimate Bootstrap Elements for Elementor 插件中的路径遍历漏洞。该漏洞允许攻击者通过构造恶意请求,包含位于 WordPress 服务器上的任意文件,可能导致敏感信息泄露或远程代码执行。该漏洞影响 Ultimate Bootstrap Elements for Elementor 的 1.4.4 及更早版本。建议立即升级至 1.4.5 版本以消除风险。
攻击者可以利用此路径遍历漏洞,通过构造恶意的 URL 请求,访问服务器上的任意文件。这可能包括读取 WordPress 配置文件(wp-config.php),其中包含数据库凭据;读取包含敏感信息的日志文件;甚至包含并执行攻击者控制的 PHP 代码,从而完全控制受影响的网站。如果攻击者能够执行代码,他们可以修改网站内容、窃取用户数据、安装恶意软件,甚至将网站用作攻击的跳板。由于 WordPress 插件的广泛使用,该漏洞的潜在影响范围非常广泛。
目前尚未公开发现针对此漏洞的公开利用代码 (PoC)。然而,由于路径遍历漏洞的普遍性,以及 WordPress 插件的广泛使用,该漏洞被认为是潜在的攻击目标。CISA 尚未将其添加到 KEV 目录中。建议密切关注安全社区的动态,并及时采取缓解措施。
Websites using the Ultimate Bootstrap Elements for Elementor plugin, particularly those running older versions (≤1.4.4), are at risk. Shared hosting environments where WordPress installations have limited access control are especially vulnerable, as an attacker could potentially exploit this vulnerability on multiple sites simultaneously.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/*• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/ultimate-bootstrap-elements-for-elementor/../../../../etc/passwddisclosure
漏洞利用状态
EPSS
0.91% (76% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Ultimate Bootstrap Elements for Elementor 升级至 1.4.5 或更高版本。如果升级会导致网站出现问题,可以考虑回滚到之前的版本,但请注意这只是临时解决方案。此外,可以配置 Web 应用防火墙 (WAF) 或反向代理服务器,以阻止包含恶意路径的请求。例如,可以设置规则来过滤包含 '../' 或其他路径遍历尝试的 URL。定期审查 WordPress 插件的权限和配置,确保它们只具有执行其功能所需的最低权限。
Actualiza el plugin Ultimate Bootstrap Elements for Elementor a la última versión disponible. La vulnerabilidad de Local File Inclusion (LFI) se ha corregido en versiones posteriores a la 1.4.4. Verifica que la versión actualizada sea segura y aplica las últimas actualizaciones de seguridad.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-43140 是 Ultimate Bootstrap Elements for Elementor 插件中的一个路径遍历漏洞,允许攻击者访问服务器上的任意文件,可能导致敏感信息泄露或代码执行。
如果您正在使用 Ultimate Bootstrap Elements for Elementor 的 1.4.4 或更早版本,则您可能受到此漏洞的影响。请立即升级至 1.4.5 版本。
最简单的修复方法是升级 Ultimate Bootstrap Elements for Elementor 至 1.4.5 或更高版本。
目前尚未公开发现针对此漏洞的公开利用代码,但由于其潜在影响,建议采取预防措施。
请访问 G5Theme 官方网站或 WordPress 插件目录,查找有关 CVE-2024-43140 的安全公告。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。