CVE-2023-5945: podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress

Podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress umożliwia usunięcie filmów przez atakujących. Zalecana szybka aktualizacja.
CVE-2023-5945CVSS 4.3Web

CVE-2023-5945: podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress

Podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress umożliwia usunięcie filmów przez atakujących. Zalecana szybka aktualizacja.

CVSS
4.3 MEDIUM
EPSS
23.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
video carousel slider with lightbox

Co wiadomo

Wtyczka video carousel slider with lightbox w wersji 1.0 dla WordPress posiada lukę typu Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji zarządzającej wideo. Pozwala to nieautoryzowanym atakującym na usunięcie filmów z karuzeli poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego usunięcia treści wideo z witryny, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Luka ta może wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na przywrócenie zawartości i zabezpieczenie systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS