Уразливість CSRF у плагіні Thumbnail Carousel Slider для WordPress
Вразливість CSRF у плагіні Thumbnail Carousel Slider 1.0 дозволяє неавторизованим зловмисникам масово видаляти слайдери через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.69%
- Активно використовується
- немає в KEV
- Продукт
- thumbnail carousel slider
Що відомо
Плагін Thumbnail Carousel Slider версії 1.0 для WordPress має вразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції deleteselected. Це дозволяє неавторизованим зловмисникам видаляти слайдери масово, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик втрати або пошкодження контенту слайдерів на сайті, що може вплинути на користувацький досвід і репутацію ресурсу. Зловмисники можуть зловживати довірою адміністратора для масового видалення елементів, що потребує уваги до безпеки адміністративних дій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.