Уразливість CSRF у Sky Addons для Elementor (CVE-2024-11601)
Виявлено уразливість CSRF у плагіні Sky Addons для Elementor (до версії 2.6.1), що дозволяє неавторизованим зміни налаштувань сайту WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 23.67%
- Активно використовується
- немає в KEV
- Продукт
- sky addons for elementor
Що відомо
Плагін Sky Addons для Elementor версій до 2.6.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції save_options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників та операторів WordPress-сайтів це означає високий ризик несанкціонованих змін конфігурації, що може призвести до порушення роботи сайту або компрометації даних. Уразливість особливо критична, оскільки атака не вимагає автентифікації і може бути реалізована через соціальну інженерію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Sky Addons та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали безпеки на підозрілі дії та інформувати користувачів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.