Luka CSRF w wtyczce Master Slider dla WordPress

Wtyczka Master Slider dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany suwaków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-6326CVSS 5.4Web

Luka CSRF w wtyczce Master Slider dla WordPress

Wtyczka Master Slider dla WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany suwaków. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
17.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
master slider

Co wiadomo

Wtyczka Master Slider – Responsive Touch Slider dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 3.9.10 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji 'process_bulk_action', co pozwala nieautoryzowanym atakującym na duplikowanie lub usuwanie suwaków poprzez spreparowane żądania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do manipulacji zawartością suwaków na stronie, co może prowadzić do nieautoryzowanych zmian wizualnych lub usunięcia ważnych elementów interfejsu. Może to wpłynąć na doświadczenie użytkowników oraz wiarygodność witryny, szczególnie jeśli administrator zostanie nakłoniony do wykonania złośliwego działania.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Master Slider i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań związanych z funkcją 'process_bulk_action'. Priorytetowo traktuj aktualizacje zabezpieczeń i edukuj administratorów w zakresie rozpoznawania potencjalnych prób phishingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS