Уразливість CSRF у плагіні Digital Marketing and Agency Templates Addons для Elementor

Виявлено уразливість CSRF у плагіні Digital Marketing and Agency Templates Addons для Elementor, що дозволяє неавторизовані дії через підроблені запити.
CVE-2025-5938CVSS 5.3Web

Уразливість CSRF у плагіні Digital Marketing and Agency Templates Addons для Elementor

Виявлено уразливість CSRF у плагіні Digital Marketing and Agency Templates Addons для Elementor, що дозволяє неавторизовані дії через підроблені запити.

CVSS
5.3 MEDIUM
EPSS
2.66%
Активно використовується
немає в KEV
Продукт
digital marketing and agency templates addons for elementor

Що відомо

Плагін Digital Marketing and Agency Templates Addons для Elementor у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.1 включно через відсутність або некоректну перевірку nonce у функції import_templates(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажану дію, наприклад, імпорт шаблонів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого імпорту контенту через підроблені запити, якщо адміністратор сайту буде обманутий і виконає певну дію, наприклад, клікне на шкідливе посилання. Це створює ризик компрометації сайту та порушення його цілісності, що може вплинути на репутацію та функціональність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки