CVE-2023-5821: podatność CSRF w wtyczce Thumbnail Carousel Slider dla WordPress
Podatność CSRF w wtyczce Thumbnail Carousel Slider 1.0 umożliwia masowe usuwanie sliderów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- thumbnail carousel slider
Co wiadomo
Wtyczka Thumbnail Carousel Slider w wersji 1.0 dla WordPress zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce w funkcji deleteselected. Pozwala to nieautoryzowanym atakującym na masowe usuwanie sliderów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia atakującym usunięcie wielu elementów slidera bez autoryzacji, co może prowadzić do zakłócenia działania witryny i utraty zawartości wizualnej. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli administratorzy mogą być narażeni na phishing lub inne techniki socjotechniczne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz edukować personel w zakresie rozpoznawania prób phishingu. Redukcja ekspozycji witryny na nieautoryzowane żądania również może pomóc w ograniczeniu ryzyka.