CVE-2024-45269: Luka CSRF w wtyczce Carousel Slider dla WordPress
Wtyczka Carousel Slider dla WordPress ma lukę CSRF umożliwiającą zmianę zawartości strony przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- carousel slider
Co wiadomo
Wtyczka WordPress „Carousel Slider” autorstwa Sayful Islam zawiera lukę typu cross-site request forgery (CSRF) w funkcji wyboru obrazów karuzeli. Zalogowany użytkownik odwiedzający specjalnie spreparowaną stronę może nieświadomie zmienić zawartość witryny WordPress.
Wpływ biznesowy
Luka CSRF może pozwolić atakującemu na nieautoryzowaną modyfikację zawartości strony WordPress, co może prowadzić do defacementu lub innych niepożądanych zmian. Zagrożenie dotyczy głównie użytkowników z uprawnieniami do edycji karuzeli, a wpływ na infrastrukturę jest umiarkowany, jednak wymaga uwagi ze strony administratorów.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Carousel Slider i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji edycji karuzeli oraz monitorowanie logów pod kątem podejrzanych działań. Warto również edukować użytkowników o ryzyku otwierania nieznanych linków podczas sesji zalogowania.