CVE-2023-6984: podatność CSRF w wtyczce PowerPack Addons for Elementor
Podatność CSRF w PowerPack Addons for Elementor umożliwia nieautoryzowaną zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- powerpack addons for elementor
Co wiadomo
Wtyczka PowerPack Addons for Elementor do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 2.7.13 włącznie. Brak lub nieprawidłowa walidacja nonce umożliwia nieautoryzowanym atakującym zmianę i resetowanie ustawień wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Ta podatność może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonalność strony internetowej oraz bezpieczeństwo środowiska WordPress. Administratorzy powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest aktywnie używana i dostępna dla użytkowników z uprawnieniami administracyjnymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PowerPack Addons for Elementor u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF, jeśli to możliwe.