CVE-2025-5938: podatność CSRF w dodatku Digital Marketing and Agency Templates dla Elementor
Wtyczka Digital Marketing and Agency Templates dla Elementor ma lukę CSRF do wersji 1.1.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 2.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- digital marketing and agency templates addons for elementor
Co wiadomo
Wtyczka Digital Marketing and Agency Templates Addons dla Elementor w WordPress ma lukę CSRF w wersjach do 1.1.1 włącznie, wynikającą z braku lub błędnej walidacji nonce w funkcji import_templates(). Pozwala to nieautoryzowanym atakującym na wywołanie importu poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność umożliwia atakującym wykonanie nieautoryzowanych operacji importu szablonów na stronie WordPress, co może prowadzić do niezamierzonych zmian w zawartości lub konfiguracji witryny. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami lub narażonych na ataki phishingowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nieautoryzowanych importów oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.