跳到正文
原文
The Hacker News· [email protected] (The Hacker News)·· 7 天前精选AI 评分77

Elementor漏洞可诱导管理员创建攻击者账号,4.3.2已修复

Elementor CSRF Flaw Lets Attackers Take Over Sites After Admin Clicks Crafted Link

AI 导读

Elementor Website Builder的CSRF漏洞可让未认证攻击者诱导已登录用户执行其权限范围内的REST API操作,管理员点击链接后可能被创建第二个管理员账号。漏洞影响4.3.0和4.3.1,CVSS评分为8.8/10,尚未分配CVE编号;问题已于本周发布的4.3.2版本修复。

推荐理由

该漏洞可绕过Cookie认证的REST API CSRF防护,影响范围覆盖整个WordPress站点;明确受影响版本和修复版本,便于管理员及时评估并更新插件。

来源:The Hacker News · thehackernews.com