CVE-2023-5820: krytyczna luka CSRF w wtyczce Thumbnail Slider With Lightbox dla WordPress
Krytyczna luka CSRF w wtyczce WordPress Thumbnail Slider With Lightbox umożliwia przesyłanie złośliwych plików przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.6 CRITICAL
- EPSS
- 24.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- thumbnail slider with lightbox
Co wiadomo
Wtyczka Thumbnail Slider With Lightbox w wersji 1.0 dla WordPress zawiera krytyczną lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji dodawania/edycji. Pozwala to nieautoryzowanym atakującym na przesłanie dowolnych plików, jeśli uda im się nakłonić administratora do wykonania złośliwego żądania, np. kliknięcia w link.
Wpływ biznesowy
Luka ta umożliwia atakującym przejęcie kontroli nad zawartością witryny poprzez przesłanie złośliwych plików, co może prowadzić do eskalacji uprawnień, defacementu strony lub dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne ze względu na wysoki współczynnik CVSS 9.6 i potencjalne poważne konsekwencje dla integralności i bezpieczeństwa serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych aktywności oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.