CVE-2025-14163: podatność Premium Addons for Elementor na atak CSRF
Wtyczka Premium Addons for Elementor do WordPressa ma podatność CSRF umożliwiającą tworzenie nieautoryzowanych szablonów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- premium addons for elementor
Co wiadomo
Wtyczka Premium Addons for Elementor do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 4.11.53 włącznie. Brak walidacji nonce w funkcji 'insert_inner_template' umożliwia nieautoryzowanym atakującym tworzenie dowolnych szablonów Elementor poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora lub użytkownika z uprawnieniami edycji postów do kliknięcia w link.
Wpływ biznesowy
Podatność ta pozwala na zdalne tworzenie nieautoryzowanych szablonów Elementor, co może prowadzić do modyfikacji zawartości strony lub wprowadzenia złośliwych elementów. Może to wpłynąć na integralność i wiarygodność witryny, a także na doświadczenie użytkowników. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko nadużyć związanych z uprawnieniami edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premium Addons for Elementor i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami edycji postów oraz monitorować logi pod kątem podejrzanych działań. Należy również edukować użytkowników o ryzyku kliknięcia w podejrzane linki i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed atakami CSRF.