CVE-2023-4690: podatność CSRF w wtyczce Elementor Addon Elements

Podatność CSRF w wtyczce Elementor Addon Elements do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4690CVSS 5.4Web

CVE-2023-4690: podatność CSRF w wtyczce Elementor Addon Elements

Podatność CSRF w wtyczce Elementor Addon Elements do WordPressa pozwala na nieautoryzowane zmiany konfiguracji. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
22.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
elementor addon elements

Co wiadomo

Wtyczka Elementor Addon Elements dla WordPressa do wersji 1.12.7 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji eae_save_config. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, jeśli uda im się nakłonić administratora do wykonania określonej akcji, np. kliknięcia w link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na stabilność i bezpieczeństwo strony internetowej opartej na WordPress. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym. Atakujący mogą wykorzystać tę lukę do wprowadzenia zmian, które mogą utrudnić działanie serwisu lub umożliwić dalsze ataki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Elementor Addon Elements u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań. Wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak dwuskładnikowe uwierzytelnianie, może również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS