Elementor漏洞可诱导管理员创建攻击者账号,4.3.2已修复
Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link
AI 导读
Elementor Website Builder的CSRF漏洞可让未认证攻击者诱导已登录用户执行其权限范围内的REST API操作,管理员点击链接后可能被创建第二个管理员账号。漏洞影响4.3.0和4.3.1,CVSS评分为8.8/10,尚未分配CVE编号;问题已于本周发布的4.3.2版本修复。
推荐理由
该漏洞可绕过Cookie认证的REST API CSRF防护,影响范围覆盖整个WordPress站点;明确受影响版本和修复版本,便于管理员及时评估并更新插件。
来源:The Hacker News · thehackernews.com