CVE-2024-0516: luka w wtyczce Royal Elementor Addons umożliwiająca nieautoryzowaną modyfikację metadanych
Luka w wtyczce Royal Elementor Addons dla WordPress pozwala na nieautoryzowaną aktualizację metadanych postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- royal elementor addons
Co wiadomo
Wtyczka Royal Elementor Addons and Templates dla WordPressa zawiera lukę umożliwiającą nieautoryzowaną aktualizację metadanych postów z powodu braku sprawdzenia uprawnień w funkcji wpr_update_form_action_meta we wszystkich wersjach do 1.3.87 włącznie. Atakujący bez uwierzytelnienia mogą zmieniać określone metadane.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w zawartości witryny, co wpływa na integralność danych i może obniżyć zaufanie użytkowników. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z dużym ruchem lub wrażliwą zawartością.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Royal Elementor Addons i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji metadanych, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie poprawek w środowiskach produkcyjnych.