Уразливість CSRF у плагіні Thumbnail Carousel Slider для WordPress

Вразливість CSRF у плагіні Thumbnail Carousel Slider 1.0 дозволяє неавторизованим зловмисникам масово видаляти слайдери через підроблені запити.
CVE-2023-5821CVSS 4.3Web

Уразливість CSRF у плагіні Thumbnail Carousel Slider для WordPress

Вразливість CSRF у плагіні Thumbnail Carousel Slider 1.0 дозволяє неавторизованим зловмисникам масово видаляти слайдери через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
19.69%
Активно використовується
немає в KEV
Продукт
thumbnail carousel slider

Що відомо

Плагін Thumbnail Carousel Slider версії 1.0 для WordPress має вразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції deleteselected. Це дозволяє неавторизованим зловмисникам видаляти слайдери масово, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик втрати або пошкодження контенту слайдерів на сайті, що може вплинути на користувацький досвід і репутацію ресурсу. Зловмисники можуть зловживати довірою адміністратора для масового видалення елементів, що потребує уваги до безпеки адміністративних дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали подій на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки