Уразливість CSRF у плагіні Blog Designer For Elementor версії 1.1.7

Плагін WordPress Blog Designer For Elementor 1.1.7 має уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.
CVE-2025-8481CVSS 4.3Web

Уразливість CSRF у плагіні Blog Designer For Elementor версії 1.1.7

Плагін WordPress Blog Designer For Elementor 1.1.7 має уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blog Designer For Elementor – Post Slider, Post Carousel, Post Grid для WordPress версії 1.1.7 має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції bdfe_install_activate_rswpbs_only. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту встановити плагін 'rs-wp-books-showcase' через підроблений запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованої інсталяції плагінів на сайті, що підвищує ризик компрометації веб-ресурсу. Для власників та операторів інфраструктури це означає потенційні загрози безпеці, які можуть вплинути на стабільність і довіру користувачів. Важливо оперативно оцінити ризики та вжити заходів для зменшення експозиції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, перевірити журнали активності на наявність підозрілих дій та уникати кліків на підозрілі посилання. Загалом, слід зменшити експозицію сайту та пріоритезувати заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки