CVE-2024-0515: podatność CSRF w wtyczce Royal Elementor Addons dla WordPress

Wtyczka Royal Elementor Addons do WordPress ma podatność CSRF do wersji 1.3.87. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa.
CVE-2024-0515CVSS 4.3CMS

CVE-2024-0515: podatność CSRF w wtyczce Royal Elementor Addons dla WordPress

Wtyczka Royal Elementor Addons do WordPress ma podatność CSRF do wersji 1.3.87. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
royal elementor addons

Co wiadomo

Wtyczka Royal Elementor Addons i Templates dla WordPress do wersji 1.3.87 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji remove_from_compare. Pozwala to nieautoryzowanym atakującym na usuwanie elementów z list porównań użytkowników, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność może prowadzić do niezamierzonych zmian w konfiguracji lub danych użytkowników, co może wpłynąć na integralność i funkcjonalność witryny WordPress korzystającej z tej wtyczki. Atakujący mogą manipulować listami porównań użytkowników bez ich zgody, co może obniżyć zaufanie do serwisu i wymagać dodatkowych działań naprawczych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i Templates oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS