Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії.
CVE-2025-0393CVSS 6.1Web

Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Виявлено уразливість CSRF у плагіні Royal Elementor Addons для WordPress, що дозволяє неавторизованим атакам змусити адміністратора виконати небажані дії.

CVSS
6.1 MEDIUM
EPSS
13.49%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.1006 включно через відсутність або неправильну перевірку nonce у функції wpr_filter_grid_posts(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії через підроблені запити.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті без відома адміністратора, що загрожує компрометацією вебресурсу та потенційним порушенням цілісності даних. Власники інфраструктури повинні враховувати ризики несанкціонованих змін і можливі наслідки для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons від постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки