Уразливість CSRF у плагіні WordPress Lazy Content Slider 3.4

Плагін WordPress Lazy Content Slider 3.4 має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.
CVE-2016-20074CVSS 5.3Web

Уразливість CSRF у плагіні WordPress Lazy Content Slider 3.4

Плагін WordPress Lazy Content Slider 3.4 має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити.

CVSS
5.3 MEDIUM
EPSS
1.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Lazy Content Slider версії 3.4 містить уразливість типу Cross-Site Request Forgery (CSRF), що дозволяє зловмисникам змінювати налаштування плагіна через підроблені HTML-форми. Атакуючі можуть змусити автентифікованих адміністраторів виконати небажані POST-запити до сторінки налаштувань плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна, що потенційно впливає на функціональність вебсайту та його безпеку. Для власників інфраструктури це означає ризик порушення цілісності налаштувань і можливі наслідки для користувацького досвіду та довіри до сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, впровадити захист від CSRF та переглянути журнали активності на предмет підозрілих дій. Пріоритезуйте усунення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки