Уразливість CSRF у плагіні Royal Elementor Addons для WordPress
Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизоване видалення елементів зі списків порівняння.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.12%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через неправильну перевірку nonce у функції remove_from_compare. Це дозволяє неавторизованим зловмисникам видаляти елементи зі списків порівняння користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення даних зі списків порівняння на сайті, що впливає на користувацький досвід і довіру до ресурсу. Для операторів IT та власників інфраструктури це означає потенційні проблеми з цілісністю даних і необхідність посилити контроль за діями адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.