CVE-2024-11601: podatność CSRF w wtyczce Sky Addons for Elementor

Wtyczka Sky Addons for Elementor ma podatność CSRF umożliwiającą nieautoryzowaną zmianę opcji WordPress. Zalecana szybka aktualizacja i monitorowanie.
CVE-2024-11601CVSS 8.1Web

CVE-2024-11601: podatność CSRF w wtyczce Sky Addons for Elementor

Wtyczka Sky Addons for Elementor ma podatność CSRF umożliwiającą nieautoryzowaną zmianę opcji WordPress. Zalecana szybka aktualizacja i monitorowanie.

CVSS
8.1 HIGH
EPSS
23.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
sky addons for elementor

Co wiadomo

Wtyczka Sky Addons for Elementor do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 2.6.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji save_options() umożliwia nieautoryzowanym atakującym modyfikację opcji witryny poprzez spreparowane żądanie, jeśli administrator zostanie do tego nakłoniony.

Wpływ biznesowy

Podatność pozwala na nieautoryzowaną zmianę ustawień witryny WordPress, co może prowadzić do niezamierzonych modyfikacji konfiguracji i potencjalnych problemów z bezpieczeństwem lub stabilnością serwisu. Atak wymaga nakłonienia administratora do wykonania określonej akcji, co jednak nie wyklucza poważnych konsekwencji dla właścicieli i operatorów infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Sky Addons for Elementor i ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS