CVE-2023-6984: podatność CSRF w wtyczce PowerPack Addons for Elementor

Podatność CSRF w PowerPack Addons for Elementor umożliwia nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6984CVSS 5.3Web

CVE-2023-6984: podatność CSRF w wtyczce PowerPack Addons for Elementor

Podatność CSRF w PowerPack Addons for Elementor umożliwia nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
9.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
powerpack addons for elementor

Co wiadomo

Wtyczka PowerPack Addons for Elementor do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.7.13 włącznie. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym zmianę i resetowanie ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Ta podatność może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność strony internetowej oraz bezpieczeństwo środowiska WordPress. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerPack Addons for Elementor u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS