CVE-2024-3500
El plugin ElementsKit Pro para WordPress hasta la versión 3.6.0 contiene una falla de inclusión de archivos locales que afecta a los widgets Price Menu, Hotspot y Advanced Toggle. Los usuarios autenticados con permisos de nivel colaborador o superior pueden explotar esta vulnerabilidad para incluir y ejecutar archivos arbitrarios del servidor, ejecutando potencialmente código PHP malicioso. Esto podría permitir a los atacantes eludir restricciones de seguridad, acceder a información confidencial o ejecutar código subiendo e incluyendo archivos que parecen inofensivos como imágenes. El problema fue resuelto en la versión 3.6.1.
Basado en datos públicos de CVE (MITRE/NVD).