Уразливість CSRF у Sky Addons для Elementor (CVE-2024-11601)

Виявлено уразливість CSRF у плагіні Sky Addons для Elementor (до версії 2.6.1), що дозволяє неавторизованим зміни налаштувань сайту WordPress.
CVE-2024-11601CVSS 8.1Web

Уразливість CSRF у Sky Addons для Elementor (CVE-2024-11601)

Виявлено уразливість CSRF у плагіні Sky Addons для Elementor (до версії 2.6.1), що дозволяє неавторизованим зміни налаштувань сайту WordPress.

CVSS
8.1 HIGH
EPSS
23.67%
Активно використовується
немає в KEV
Продукт
sky addons for elementor

Що відомо

Плагін Sky Addons для Elementor версій до 2.6.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції save_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників та операторів WordPress-сайтів це означає високий ризик несанкціонованих змін конфігурації, що може призвести до порушення роботи сайту або компрометації даних. Уразливість особливо критична, оскільки атака не вимагає автентифікації і може бути реалізована через соціальну інженерію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Sky Addons та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали безпеки на підозрілі дії та інформувати користувачів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки