CVE-2024-7146 是 JetTabs for Elementor WordPress 插件中的一个本地文件包含 (LFI) 漏洞。该漏洞允许经过身份验证的攻击者(至少具有贡献者权限)包含并执行服务器上的任意文件,从而可能导致代码执行。此漏洞影响 JetTabs for Elementor 的所有版本,直到包括 2.2.3 在内的版本。建议立即升级到最新版本以修复此漏洞。
该 LFI 漏洞的潜在影响非常严重。攻击者可以利用此漏洞包含并执行任何 PHP 代码,从而完全控制受影响的 WordPress 站点。这可能导致敏感数据泄露、恶意软件安装、网站篡改,甚至完全控制服务器。由于攻击者只需要贡献者权限即可利用此漏洞,因此攻击面比许多其他漏洞要大。攻击者可以利用此漏洞上传图像或其他“安全”文件类型,然后将其包含在代码中,从而绕过访问控制。如果攻击者能够执行任意代码,他们可以进一步提升权限,并访问数据库中的敏感信息。
目前,该漏洞已公开披露,并且存在公开的利用代码。由于漏洞的严重性和易利用性,预计该漏洞将成为攻击者的目标。该漏洞已添加到 CISA KEV 目录中,表明其具有较高的风险。建议尽快采取缓解措施。
WordPress websites using the JetTabs for Elementor plugin, particularly those with users having Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over file permissions are also at increased risk, as attackers may be able to upload malicious files more easily. Websites with outdated plugin versions are particularly vulnerable.
• wordpress / composer / npm:
grep -r 'switcher_preset' /var/www/html/wp-content/plugins/jet-tabs-for-elementor/• wordpress / composer / npm:
wp plugin list --status=all | grep jet-tabs-for-elementor• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/jet-tabs-for-elementor/ | grep switcher_presetdisclosure
漏洞利用状态
EPSS
0.37% (59% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 JetTabs for Elementor 插件升级到最新版本,该版本修复了此漏洞。如果无法立即升级,可以考虑以下临时缓解措施:首先,限制用户权限,确保只有具有必要权限的用户才能访问 WordPress 后台。其次,实施严格的文件上传策略,防止攻击者上传恶意文件。第三,使用 Web 应用防火墙 (WAF) 来检测和阻止可疑的请求。最后,定期审查 WordPress 站点的日志文件,以查找任何可疑活动。升级后,请确认漏洞已修复,可以通过尝试触发漏洞的参数来验证。
Actualice el plugin JetTabs for Elementor a la última versión disponible. La vulnerabilidad se encuentra en versiones anteriores a la más reciente. La actualización corregirá la vulnerabilidad de inclusión de archivos locales.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-7146 是 JetTabs for Elementor WordPress 插件中的一个本地文件包含 (LFI) 漏洞,允许攻击者包含并执行服务器上的任意文件,影响版本小于等于 2.2.3。
如果您正在使用 JetTabs for Elementor 插件的版本小于或等于 2.2.3,则您可能受到此漏洞的影响。请立即升级到最新版本。
最有效的修复方法是立即将 JetTabs for Elementor 插件升级到最新版本。如果无法升级,请采取临时缓解措施,例如限制用户权限和实施严格的文件上传策略。
目前,该漏洞已公开披露,并且存在公开的利用代码,预计将成为攻击者的目标。
请访问 JetTabs for Elementor 官方网站或 WordPress 插件目录,查找有关此漏洞的官方公告和修复说明。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。