Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизоване видалення елементів зі списків порівняння.
CVE-2024-0515CVSS 4.3CMS

Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизоване видалення елементів зі списків порівняння.

CVSS
4.3 MEDIUM
EPSS
11.12%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.87 включно через неправильну перевірку nonce у функції remove_from_compare. Це дозволяє неавторизованим зловмисникам видаляти елементи зі списків порівняння користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення даних зі списків порівняння на сайті, що впливає на користувацький досвід і довіру до ресурсу. Для операторів IT та власників інфраструктури це означає потенційні проблеми з цілісністю даних і необхідність посилити контроль за діями адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки