Уразливість у Royal Addons для Elementor дозволяє неавторизовану зміну даних
Уразливість у Royal Addons для Elementor дозволяє неавторизованим користувачам змінювати налаштування форм, що може призвести до викрадення даних та підміни дій вебхуків.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Royal Addons для Elementor у WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати конфігурацію форм через відсутність перевірки прав доступу на AJAX дію wpr_update_form_action_meta. Незважаючи на перевірку nonce, його публічна доступність робить захист неефективним.
Бізнес-вплив
Ця уразливість може призвести до зміни налаштувань форм, таких як електронна пошта, підписки та вебхуки, що відкриває можливість для підміни дій вебхуків або викрадення даних через змінені URL вебхуків. Для власників сайтів це означає ризик компрометації каналів комунікації та потенційних витоків інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Royal Addons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX дій, переглянути журнали активності на предмет підозрілих змін, а також мінімізувати експозицію плагіна на публічних сторінках.