CVE-2023-5945: podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress
Podatność CSRF w wtyczce video carousel slider with lightbox dla WordPress umożliwia usunięcie filmów przez atakujących. Zalecana szybka aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- video carousel slider with lightbox
Co wiadomo
Wtyczka video carousel slider with lightbox w wersji 1.0 dla WordPress posiada lukę typu Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji zarządzającej wideo. Pozwala to nieautoryzowanym atakującym na usunięcie filmów z karuzeli poprzez sfałszowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego usunięcia treści wideo z witryny, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Luka ta może wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na przywrócenie zawartości i zabezpieczenie systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi serwera pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.