CVE-2023-4690: podatność CSRF w wtyczce Elementor Addon Elements
Podatność CSRF w wtyczce Elementor Addon Elements do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- elementor addon elements
Co wiadomo
Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji eae_save_config. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na stabilność i bezpieczeństwo strony internetowej opartej na WordPress. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym. Atakujący mogą wykorzystać tę lukę do wprowadzenia zmian, które mogą utrudnić działanie serwisu lub umożliwić dalsze ataki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak dwuskładnikowe uwierzytelnianie, może również pomóc w ograniczeniu ryzyka.