Уразливість CSRF у плагіні Royal Elementor Addons для WordPress
Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє видаляти елементи зі списку бажань користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.12%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через відсутність або неправильну перевірку nonce у функції remove_from_wishlist. Зловмисники можуть змусити адміністратора сайту виконати небажану дію, наприклад, видалити елементи зі списку бажань користувачів.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення елементів зі списків бажань користувачів, що впливає на користувацький досвід і довіру до сайту. Для власників інфраструктури це означає потенційні скарги від користувачів і необхідність додаткового моніторингу активності на сайті. Ризик середній, але варто приділити увагу захисту адміністративних облікових записів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Royal Elementor Addons до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ адміністративних облікових записів і перевірте журнали на предмет підозрілої активності. Також варто впровадити додаткові механізми захисту від CSRF і навчити адміністраторів уникати кліків на підозрілі посилання.