Уязвимость CSRF в плагине Elementor для WordPress позволяет создать админ-аккаунт
В плагине Elementor Website Builder (10 млн сайтов) нашли CSRF-уязвимость: переход по вредоносной ссылке от имени администратора создаёт подконтрольный атакующему админ-аккаунт. Затронуты версии 4.3.0 и 4.3.1 (до 2 млн сайтов), исправление вышло в 4.3.2.
- Уязвимы только версии Elementor 4.3.0 и 4.3.1 — до 2 млн сайтов
- Атака в один клик: достаточно открыть ссылку под учётной записью администратора
- Исправление выпущено 24 сентября в версии 4.3.2
- Плагин активен на 10 млн сайтов, JavaScript для атаки не нужен
Читать дальше
Безопасность