CVE-2024-0514: Luka CSRF w wtyczce Royal Elementor Addons dla WordPress
Podatność CSRF w wtyczce Royal Elementor Addons do WordPress umożliwia nieautoryzowane zmiany. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons and Templates dla WordPress do wersji 1.3.87 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji add_to_compare. Atakujący może nakłonić administratora strony do wykonania niezamierzonej akcji, np. dodania elementów do listy porównań.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom manipulowanie listami porównań użytkowników poprzez sfałszowane żądania, co może prowadzić do niepożądanych zmian w konfiguracji witryny. Dla operatorów CMS oznacza to ryzyko ingerencji w funkcjonalność strony oraz potencjalne obniżenie zaufania użytkowników. Zaleca się szybkie zweryfikowanie i zaadresowanie problemu, aby ograniczyć możliwość nadużyć.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Royal Elementor Addons i niezwłocznie ją zastosować. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku klikania w nieznane linki. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania podatności.