Уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress
Виявлено уразливість CSRF у плагіні Thumbnail Slider With Lightbox для WordPress, що дозволяє видаляти зображення через підроблені запити. Рекомендовано перевірити оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.46%
- Активно використовується
- немає в KEV
- Продукт
- thumbnail slider with lightbox
Що відомо
Плагін Thumbnail Slider With Lightbox для WordPress версій до 1.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при видаленні. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту видалити зображення у лайтбоксі шляхом підробленого запиту.
Бізнес-вплив
Уразливість може призвести до небажаного видалення зображень у лайтбоксах на сайті, що впливає на контент і користувацький досвід. Для власників сайтів на WordPress з цим плагіном існує ризик втрати даних та порушення нормальної роботи функціоналу галереї. Адміністратори повинні врахувати цей ризик при управлінні плагінами та безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника i13websolution та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції видалення зображень, перевірити журнали на предмет підозрілих дій і по можливості зменшити експозицію сайту до потенційних атак. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.