Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє видаляти елементи зі списку бажань користувачів.
CVE-2024-0513CVSS 4.3CMS

Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє видаляти елементи зі списку бажань користувачів.

CVSS
4.3 MEDIUM
EPSS
11.12%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через відсутність або неправильну перевірку nonce у функції remove_from_wishlist. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, видалити елементи зі списку бажань користувачів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення елементів зі списків бажань користувачів, що впливає на користувацький досвід і довіру до сайту. Для власників інфраструктури це означає потенційні скарги від користувачів і необхідність додаткового моніторингу активності на сайті. Ризик середній, але варто приділити увагу захисту адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Royal Elementor Addons до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ адміністративних облікових записів і перевірте журнали на предмет підозрілої активності. Також варто впровадити додаткові механізми захисту від CSRF і навчити адміністраторів уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки