CVE-2024-4426: podatność CSRF w wtyczce Comparison Slider dla WordPress
Wtyczka Comparison Slider do WordPress ma lukę CSRF umożliwiającą nieautoryzowane zmiany. Sprawdź aktualizacje i zabezpiecz stronę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- comparison slider
Co wiadomo
Wtyczka Comparison Slider dla WordPress do wersji 1.0.5 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcjach AJAX. Atakujący może zmieniać tytuły suwaków, usuwać suwaki oraz modyfikować ustawienia wtyczki, podszywając się pod administratora.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dokonanie zmian w konfiguracji i zawartości suwaków na stronie, co może prowadzić do zaburzenia działania witryny lub manipulacji treścią. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w funkcjonalność strony oraz potencjalne naruszenie integralności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z wtyczką. Priorytetowo należy ocenić ekspozycję serwisu na ataki CSRF i wprowadzić odpowiednie zabezpieczenia, takie jak dodatkowa weryfikacja działań administracyjnych.