Luka CSRF w wtyczce WordPress Carousel Slider
Wtyczka Carousel Slider WordPress ma lukę CSRF umożliwiającą zmianę zawartości strony przez zalogowanych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- carousel slider
Co wiadomo
Wtyczka WordPress "Carousel Slider" autorstwa Sayful Islam zawiera lukę typu cross-site request forgery (CSRF) w funkcji wyboru obrazu Hero. Zalogowany użytkownik odwiedzający specjalnie spreparowaną stronę może nieświadomie zmienić zawartość witryny WordPress.
Wpływ biznesowy
Luka umożliwia atakującemu przeprowadzenie nieautoryzowanych zmian w zawartości strony WordPress poprzez wykorzystanie zalogowanego użytkownika. Może to prowadzić do defacementu strony lub wprowadzenia niepożądanych treści, co wpływa na reputację i integralność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Carousel Slider u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyboru obrazu Hero, monitorować logi pod kątem podejrzanych działań i minimalizować ryzyko poprzez ograniczenie uprawnień użytkowników.