Уразливість IP-спуфінгу в Unlimited Elements для Elementor (безкоштовні віджети, додатки, шаблони)

Уразливість у плагіні Unlimited Elements для Elementor дозволяє обходити антиспам через IP-спуфінг. Рекомендується оновлення та додатковий захист форм.
CVE-2024-6171CVSS 5.3Web

Уразливість IP-спуфінгу в Unlimited Elements для Elementor (безкоштовні віджети, додатки, шаблони)

Уразливість у плагіні Unlimited Elements для Elementor дозволяє обходити антиспам через IP-спуфінг. Рекомендується оновлення та додатковий захист форм.

CVSS
5.3 MEDIUM
EPSS
16.29%
Активно використовується
немає в KEV
Продукт
unlimited elements for elementor \(free widgets\, addons\, templates\)

Що відомо

Плагін Unlimited Elements для Elementor у версіях до 1.5.112 включно має уразливість IP-спуфінгу через недостатню перевірку IP-адрес та використання HTTP-заголовків користувача для визначення IP. Це дозволяє неавторизованим зловмисникам обходити антиспам-функції у віджетах конструктора форм.

Бізнес-вплив

Уразливість може призвести до обходу механізмів захисту від спаму, що підвищує ризик отримання шкідливих або небажаних повідомлень через форми на сайті. Це може вплинути на репутацію компанії та збільшити навантаження на ІТ-інфраструктуру через спам-атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до форм, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від спаму, а також пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки