CVE-2023-5820: krytyczna luka CSRF w wtyczce Thumbnail Slider With Lightbox dla WordPress

Krytyczna luka CSRF w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia przesyłanie złośliwych plików przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5820CVSS 9.6CMS

CVE-2023-5820: krytyczna luka CSRF w wtyczce Thumbnail Slider With Lightbox dla WordPress

Krytyczna luka CSRF w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia przesyłanie złośliwych plików przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.6 CRITICAL
EPSS
24.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
thumbnail slider with lightbox

Co wiadomo

Wtyczka Thumbnail Slider With Lightbox w wersji 1.0 dla WordPress zawiera krytyczną lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji dodawania/edycji. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania, np. kliknięcia w link.

Wpływ biznesowy

Luka ta umożliwia atakującym przejęcie kontroli nad zawartością witryny poprzez przesłanie złośliwych plików, co może prowadzić do eskalacji uprawnień, defacementu strony lub dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne ze względu na wysoki współczynnik CVSS 9.6 i potencjalne poważne konsekwencje dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS