Уразливість CSRF у плагіні Elementor Addon Elements для WordPress

Виявлено уразливість CSRF у плагіні Elementor Addon Elements для WordPress версій до 1.12.7, що дозволяє неавторизованим зміни налаштувань.
CVE-2023-4689CVSS 5.4Web

Уразливість CSRF у плагіні Elementor Addon Elements для WordPress

Виявлено уразливість CSRF у плагіні Elementor Addon Elements для WordPress версій до 1.12.7, що дозволяє неавторизованим зміни налаштувань.

CVSS
5.4 MEDIUM
EPSS
22.04%
Активно використовується
немає в KEV
Продукт
elementor addon elements

Що відомо

Плагін Elementor Addon Elements для WordPress версій до 1.12.7 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції eae_save_elements. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого ввімкнення або вимкнення елементів плагіна, що може вплинути на функціональність сайту та безпеку. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що потенційно відкриває шлях для подальших атак або порушень роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки