CVE-2023-5821: podatność CSRF w wtyczce Thumbnail Carousel Slider dla WordPress

Podatność CSRF w wtyczce Thumbnail Carousel Slider 1.0 umożliwia masowe usuwanie sliderów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-5821CVSS 4.3Web

CVE-2023-5821: podatność CSRF w wtyczce Thumbnail Carousel Slider dla WordPress

Podatność CSRF w wtyczce Thumbnail Carousel Slider 1.0 umożliwia masowe usuwanie sliderów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
19.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
thumbnail carousel slider

Co wiadomo

Wtyczka Thumbnail Carousel Slider w wersji 1.0 dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji deleteselected. Pozwala to nieautoryzowanym atakującym na masowe usuwanie sliderów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia atakującym usunięcie wielu elementów slidera bez autoryzacji, co może prowadzić do zakłócenia działania witryny i utraty zawartości wizualnej. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli administratorzy mogą być narażeni na phishing lub inne techniki socjotechniczne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować personel w zakresie rozpoznawania prób phishingu. Redukcja ekspozycji witryny na nieautoryzowane żądania również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS