Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Вразливість CSRF у плагіні Royal Elementor Addons дозволяє зловмисникам виконувати небажані дії від імені адміністратора сайту WordPress.
CVE-2025-1441CVSS 6.1Web

Уразливість CSRF у плагіні Royal Elementor Addons для WordPress

Вразливість CSRF у плагіні Royal Elementor Addons дозволяє зловмисникам виконувати небажані дії від імені адміністратора сайту WordPress.

CVSS
6.1 MEDIUM
EPSS
11.66%
Активно використовується
немає в KEV
Продукт
royal elementor addons

Що відомо

Плагін Royal Elementor Addons для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.1007 включно через відсутність або неправильну перевірку nonce у функції 'wpr_filter_woo_products'. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, через підроблене посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам виконувати шкідливі дії від імені адміністратора сайту, що може призвести до впровадження шкідливих скриптів і компрометації вебресурсу. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на критичних сайтах, і вжити заходів для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація. Важливо також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки