Luka CSRF w wtyczce WordPress Lazy Content Slider 3.4

Wtyczka WordPress Lazy Content Slider 3.4 ma lukę CSRF umożliwiającą nieautoryzowane zmiany konfiguracji przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2016-20074CVSS 5.3Web

Luka CSRF w wtyczce WordPress Lazy Content Slider 3.4

Wtyczka WordPress Lazy Content Slider 3.4 ma lukę CSRF umożliwiającą nieautoryzowane zmiany konfiguracji przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
1.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Lazy Content Slider w wersji 3.4 zawiera lukę typu cross-site request forgery (CSRF), która pozwala atakującym na wykonywanie nieautoryzowanych działań poprzez złośliwe formularze HTML. Atakujący mogą nakłonić zalogowanych administratorów do wysłania żądań POST zmieniających ustawienia wtyczki.

Wpływ biznesowy

Luka umożliwia atakującym modyfikację konfiguracji wtyczki bez wiedzy administratora, co może prowadzić do niepożądanych zmian w działaniu serwisu WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza jeśli zmieniane parametry dotyczą wyglądu lub funkcjonalności widocznej dla użytkowników.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować dostępność aktualizacji wtyczki Lazy Content Slider i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego oraz monitorowanie logów pod kątem podejrzanych żądań POST kierowanych do lzcs_admin.php. Warto również edukować administratorów o ryzyku ataków CSRF i stosować mechanizmy ochronne, takie jak tokeny CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS