CVE-2024-24934
Acerca de
Vulnerabilidad de limitación indebida de un nombre de ruta a un directorio restringido ('Path Traversal') en Elementor Elementor Website Builder que permite manipular entradas web hacia llamadas al sistema de archivos. Este problema afecta a Elementor Website Builder: desde n/a hasta 3.19.0.
Análisis del analista Rainforest
El Website Builder de Elementor puede ser inducido a usar entradas suministradas por el atacante en una llamada al sistema de archivos, permitiendo que una solicitud salga del directorio previsto. Como Elementor es uno de los constructores de WordPress más instalados del planeta, la población bruta de sitios afectados es enorme, y eso es lo que empuja el puntaje hacia lo más alto.
Pero el perfil de explotación es más exigente de lo que sugiere el titular. Esta necesita cierto nivel de acceso autenticado y el ataque está calificado como difícil de lograr, por lo que no es el destrozo indiscriminado de una sola solicitud que sí son los bugs no autenticados en plugins. Esa combinación implica que es más probable que la use un atacante que ya posee una cuenta de bajo privilegio, o como paso dentro de una cadena, que una botnet rociando cada instalación.
A esto lo abordamos como un problema de inventario más contexto. Sí, mapeamos qué sitios llevan Elementor y en qué versión, pero deliberadamente la clasificamos según sus precondiciones y no según su 8.5: los sitios que permiten el registro de usuarios de bajo privilegio y exponen la ruta afectada merecen prioridad, mientras que las instalaciones cerradas de autor único pueden esperar al ciclo normal de actualización. El valor que aportamos está en separar el aterrador número de instalaciones del conjunto mucho más pequeño que realmente es accesible y abusable.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-24934?
Vulnerabilidad de limitación indebida de un nombre de ruta a un directorio restringido ('Path Traversal') en Elementor Elementor Website Builder que permite manipular entradas web hacia llamadas al sistema de archivos. Este problema afecta a Elementor Website Builder: desde n/a hasta 3.19.0.
¿Qué tan grave es CVE-2024-24934?
CVE-2024-24934 tiene una puntuación base CVSS 3.1 de 8.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 93 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-24934?
Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-24934?
Los avisos públicos listan como afectados: website builder. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-24934?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
