Admin
Администратор
Исследователи выявили серьёзную уязвимость типа CSRF в популярном плагине Elementor для WordPress, который используется на более чем 10 миллионах сайтов. Проблема затрагивает версии 4.3.0 и 4.3.1 плагина, установленные на 2 миллионах ресурсов. Уязвимость с оценкой CVSS 8.8 позволяет злоумышленникам создавать администраторские учётные записи без аутентификации. Для эксплуатации бреши достаточно, чтобы администратор сайта перешёл по специально сформированной ссылке, которая может быть размещена в электронном письме или чате. Разработчики уже выпустили исправление в версии 4.3.2, закрывающее эту уязвимость. Проблема связана с модулем Editor Events, который пропускал проверку CSRF для определённых REST API запросов.