CVE-2023-4689: podatność CSRF w wtyczce Elementor Addon Elements
Elementor Addon Elements do wersji 1.12.7 ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji eae_save_elements. Pozwala to nieautoryzowanym atakującym na włączanie lub wyłączanie elementów dodatku poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Ta podatność może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki Elementor Addon Elements, co może wpłynąć na funkcjonalność i bezpieczeństwo witryny. Administratorzy powinni być świadomi ryzyka manipulacji elementami dodatku przez atakujących wykorzystujących CSRF. Może to skutkować zakłóceniem działania strony lub wprowadzeniem niepożądanych zmian bez wiedzy właściciela.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje zabezpieczeń i stosuj najlepsze praktyki ochrony przed CSRF.