Elementor-CSRF-Lücke ermöglicht Admin-Account-Übernahmen per Link
LONDON (IT BOLTWISE) – Eine CSRF-Schwachstelle in Elementor (WordPress-Plugin) erlaubt es Angreifern, nach einem Admin-Klick ĂĽber präparierte REST-Requests eine zweite Admin-Identität anzulegen. Betroffen sind laut Angaben nur die Plugin-Versionen 4.3.0 und 4.3.1 mit einem CVSS-Score von 8,8. Der Fehler umgeht dabei den Schutz zyklusweise, sobald der URI irgendwo „elementor/v1/events/“ enthält. Schon mit einem einfachen Link […]


#Sophos