Уразливість CSRF у плагіні video carousel slider with lightbox для WordPress

Плагін video carousel slider with lightbox має уразливість CSRF, що дозволяє видаляти відео через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2023-5945CVSS 4.3Web

Уразливість CSRF у плагіні video carousel slider with lightbox для WordPress

Плагін video carousel slider with lightbox має уразливість CSRF, що дозволяє видаляти відео через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.12%
Активно використовується
немає в KEV
Продукт
video carousel slider with lightbox

Що відомо

Плагін video carousel slider with lightbox версії 1.0 для WordPress має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції responsive_video_gallery_with_lightbox_video_management_func(). Це дозволяє неавторизованим зловмисникам видаляти відео, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до видалення відео з відеослайдера без відома адміністратора, що впливає на контент сайту та може порушити роботу мультимедійних функцій. Це створює ризик втрати важливих даних і погіршення користувацького досвіду, особливо для сайтів, що активно використовують відеоконтент.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника i13websolution і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій управління відео, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризик шляхом обмеження прав адміністратора. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки