CVE-2024-11601: podatność CSRF w wtyczce Sky Addons for Elementor
Wtyczka Sky Addons for Elementor ma podatność CSRF umożliwiającą nieautoryzowaną zmianę opcji WordPress. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 23.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sky addons for elementor
Co wiadomo
Wtyczka Sky Addons for Elementor do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.6.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji save_options() umożliwia nieautoryzowanym atakującym modyfikację opcji witryny poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.
Wpływ biznesowy
Podatność pozwala na nieautoryzowaną zmianę ustawień witryny WordPress, co może prowadzić do niezamierzonych modyfikacji konfiguracji i potencjalnych problemów z bezpieczeństwem lub stabilnością serwisu. Atak wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza poważnych konsekwencji dla właścicieli i operatorów infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sky Addons for Elementor i ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.