CVE-2025-8481: podatność CSRF w wtyczce Blog Designer For Elementor 1.1.7
Podatność CSRF w wtyczce Blog Designer For Elementor 1.1.7 umożliwia nieautoryzowaną instalację wtyczek. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blog Designer For Elementor – Post Slider, Post Carousel, Post Grid w wersji 1.1.7 dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji bdfe_install_activate_rswpbs_only. Atakujący może nakłonić administratora do wykonania złośliwego działania, co umożliwia instalację wtyczki 'rs-wp-books-showcase' bez jego wiedzy.
Wpływ biznesowy
Podatność ta pozwala na nieautoryzowaną instalację wtyczek przez atak CSRF, co może prowadzić do eskalacji uprawnień i kompromitacji witryny WordPress. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w środowisku, które mogą wpływać na integralność i bezpieczeństwo danych oraz dostępność usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog Designer For Elementor i jej instalację. W przypadku braku łatki, ogranicz ekspozycję panelu administratora, monitoruj logi pod kątem podejrzanych działań oraz edukuj administratorów, aby nie klikali nieznanych linków. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów ochrony przed CSRF.