Уразливість CSRF у плагіні Royal Elementor Addons для WordPress
Вразливість CSRF у плагіні Royal Elementor Addons дозволяє зловмисникам виконувати небажані дії від імені адміністратора сайту WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.66%
- Активно використовується
- немає в KEV
- Продукт
- royal elementor addons
Що відомо
Плагін Royal Elementor Addons для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.1007 включно через відсутність або неправильну перевірку nonce у функції 'wpr_filter_woo_products'. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, через підроблене посилання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам виконувати шкідливі дії від імені адміністратора сайту, що може призвести до впровадження шкідливих скриптів і компрометації вебресурсу. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на критичних сайтах, і вжити заходів для зниження потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Royal Elementor Addons і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація. Важливо також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.