Уразливість CSRF у плагіні Royal Elementor Addons для WordPress
Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизовані зміни метаданих через обман адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.65%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через відсутність або неправильну перевірку nonce у функції wpr_update_form_action_meta. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, змінити метадані.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у метаданих через обман адміністратора. Це може вплинути на цілісність даних і безпеку сайту, особливо якщо адміністратор виконає шкідливу дію за посиланням, надісланим зловмисником.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових посилань, а також переглянути журнали активності на предмет підозрілих дій. Важливо також впровадити додаткові заходи захисту від CSRF.