Уразливість CSRF у плагіні Blog Designer For Elementor версії 1.1.7
Плагін WordPress Blog Designer For Elementor 1.1.7 має уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blog Designer For Elementor – Post Slider, Post Carousel, Post Grid для WordPress версії 1.1.7 має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції bdfe_install_activate_rswpbs_only. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту встановити плагін 'rs-wp-books-showcase' через підроблений запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованої інсталяції плагінів на сайті, що підвищує ризик компрометації веб-ресурсу. Для власників та операторів інфраструктури це означає потенційні загрози безпеці, які можуть вплинути на стабільність і довіру користувачів. Важливо оперативно оцінити ризики та вжити заходів для зменшення експозиції.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, перевірити журнали активності на наявність підозрілих дій та уникати кліків на підозрілі посилання. Загалом, слід зменшити експозицію сайту та пріоритезувати заходи безпеки.