Уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress

Виявлено уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress, що дозволяє видаляти зображення через підроблені запити. Рекомендовано перевірити оновлення.
CVE-2023-5531CVSS 4.3CMS

Уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress

Виявлено уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress, що дозволяє видаляти зображення через підроблені запити. Рекомендовано перевірити оновлення.

CVSS
4.3 MEDIUM
EPSS
17.46%
Активно використовується
немає в KEV
Продукт
thumbnail slider with lightbox

Що відомо

Плагін Thumbnail Slider With Lightbox для WordPress версій до 1.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при видаленні. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту видалити зображення у лайтбоксі шляхом підробленого запиту.

Бізнес-вплив

Уразливість може призвести до небажаного видалення зображень у лайтбоксах на сайті, що впливає на контент і користувацький досвід. Для власників сайтів на WordPress з цим плагіном існує ризик втрати даних та порушення нормальної роботи функціоналу галереї. Адміністратори повинні врахувати цей ризик при управлінні плагінами та безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника i13websolution та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції видалення зображень, перевірити журнали на предмет підозрілих дій і по можливості зменшити експозицію сайту до потенційних атак. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки