Уразливість CSRF у плагіні Royal Elementor Addons для WordPress
Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизованим діям через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через відсутність або некоректну перевірку nonce у функції add_to_compare. Це дозволяє неавторизованим зловмисникам додавати елементи до списків порівняння користувачів, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях користувачів, що впливає на цілісність даних і довіру до сайту. Для власників інфраструктури це означає потенційні ризики маніпуляції контентом та необхідність посилення контролю за адміністративними діями. Середній рівень загрози вимагає своєчасного реагування для зменшення ризиків експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки запитів (nonce), а також переглянути журнали активності на предмет підозрілих дій. Важливо інформувати адміністраторів про можливі фішингові атаки, що можуть спровокувати виконання небажаних дій.