Уразливість CSRF у Premium Addons для Elementor

Виявлено уразливість CSRF у плагіні Premium Addons для Elementor WordPress до версії 4.11.53. Рекомендується оновлення та контроль доступу.
CVE-2025-14163CVSS 4.3Web

Уразливість CSRF у Premium Addons для Elementor

Виявлено уразливість CSRF у плагіні Premium Addons для Elementor WordPress до версії 4.11.53. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
3.44%
Активно використовується
немає в KEV
Продукт
premium addons for elementor

Що відомо

Плагін Premium Addons для Elementor у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.11.53 включно через відсутність перевірки nonce у функції 'insert_inner_template'. Це дозволяє неавторизованим зловмисникам створювати довільні шаблони Elementor, змушуючи адміністратора або користувача з правами редагування виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до створення шкідливих або небажаних шаблонів на сайті без відома адміністратора, що може вплинути на цілісність контенту та довіру користувачів. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик компрометації контенту та потенційних подальших атак через змінений інтерфейс.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Premium Addons для Elementor від розробника leap13 і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами редагування, ретельно контролювати дії адміністраторів, переглядати логи на предмет підозрілої активності та мінімізувати ризик шляхом зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки