CVE-2024-24934
Sobre
Vulnerabilidade de Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') no Elementor Website Builder da Elementor permite Manipular Entrada Web para Chamadas ao Sistema de Arquivos. Esse problema afeta o Elementor Website Builder: de n/a até 3.19.0.
Análise do analista Rainforest
O Website Builder do Elementor pode ser induzido a usar entrada fornecida pelo atacante em uma chamada ao sistema de arquivos, permitindo que uma requisição saia do diretório pretendido. Como o Elementor é um dos construtores de WordPress mais instalados do planeta, a população bruta de sites afetados é enorme, e é isso que puxa a nota para o topo.
Mas o perfil de exploração é mais exigente do que a manchete sugere. Este precisa de algum nível de acesso autenticado e o ataque é classificado como difícil de executar, então não é o arrombamento indiscriminado de uma única requisição que os bugs de plugin não autenticados são. Essa combinação significa que é mais provável ser usado por um atacante que já possui uma conta de baixo privilégio, ou como etapa de uma cadeia, do que por uma botnet varrendo cada instalação.
Tratamos isso como um problema de inventário mais contexto. Sim, mapeamos quais sites carregam o Elementor e em qual versão, mas deliberadamente o classificamos conforme suas pré-condições, e não conforme o 8.5: sites que permitem registro de usuários de baixo privilégio e expõem o caminho afetado merecem prioridade, enquanto instalações trancadas de autor único podem esperar o ciclo normal de atualização. O valor que agregamos está em separar a contagem assustadora de instalações do conjunto bem menor que é de fato alcançável e abusável.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-24934?
Vulnerabilidade de Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') no Elementor Website Builder da Elementor permite Manipular Entrada Web para Chamadas ao Sistema de Arquivos. Esse problema afeta o Elementor Website Builder: de n/a até 3.19.0.
Qual a gravidade de CVE-2024-24934?
CVE-2024-24934 tem pontuação base CVSS 3.1 de 8.5, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 93 de 100, na faixa crítico.
Como CVE-2024-24934 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Alta, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-24934?
Os avisos públicos listam como afetados: website builder. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-24934?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
