CVE-2024-0514: Luka CSRF w wtyczce Royal Elementor Addons dla WordPress

Podatność CSRF w wtyczce Royal Elementor Addons do WordPress umożliwia nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0514CVSS 4.3CMS

CVE-2024-0514: Luka CSRF w wtyczce Royal Elementor Addons dla WordPress

Podatność CSRF w wtyczce Royal Elementor Addons do WordPress umożliwia nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
15.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons and Templates dla WordPress do wersji 1.3.87 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji add_to_compare. Atakujący może nakłonić administratora strony do wykonania niezamierzonej akcji, np. dodania elementów do listy porównań.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom manipulowanie listami porównań użytkowników poprzez sfałszowane żądania, co może prowadzić do niepożądanych zmian w konfiguracji witryny. Dla operatorów CMS oznacza to ryzyko ingerencji w funkcjonalność strony oraz potencjalne obniżenie zaufania użytkowników. Zaleca się szybkie zweryfikowanie i zaadresowanie problemu, aby ograniczyć możliwość nadużyć.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Royal Elementor Addons i niezwłocznie ją zastosować. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS