CVE · High

CVE-2024-3500 — ElementsKit [elementskit] < 3.6.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-3500 ElementsKit [elementskit] < 3.6.1 Control incorrecto del nombre de archivo en una sentencia include/require de PHP (inclusión remota de archivos PHP / RFI) Alta 8,8 < 3.6.1 3.6.1 2024-04-25

CVE-2024-3500

El plugin ElementsKit Pro para WordPress hasta la versión 3.6.0 contiene una falla de inclusión de archivos locales que afecta a los widgets Price Menu, Hotspot y Advanced Toggle. Los usuarios autenticados con permisos de nivel colaborador o superior pueden explotar esta vulnerabilidad para incluir y ejecutar archivos arbitrarios del servidor, ejecutando potencialmente código PHP malicioso. Esto podría permitir a los atacantes eludir restricciones de seguridad, acceder a información confidencial o ejecutar código subiendo e incluyendo archivos que parecen inofensivos como imágenes. El problema fue resuelto en la versión 3.6.1.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.