CVE-2023-4689: podatność CSRF w wtyczce Elementor Addon Elements

Elementor Addon Elements do wersji 1.12.7 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4689CVSS 5.4Web

CVE-2023-4689: podatność CSRF w wtyczce Elementor Addon Elements

Elementor Addon Elements do wersji 1.12.7 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
22.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji eae_save_elements. Pozwala to nieautoryzowanym atakującym na włączanie lub wyłączanie elementów dodatku poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Ta podatność może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki Elementor Addon Elements, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny. Administratorzy powinni być świadomi ryzyka manipulacji elementami dodatku przez atakujących wykorzystujących CSRF. Może to skutkować zakłóceniem działania strony lub wprowadzeniem niepożądanych zmian bez wiedzy właściciela.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i stosuj najlepsze praktyki ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS