Уразливість CSRF у плагіні video carousel slider with lightbox для WordPress
Плагін video carousel slider with lightbox має уразливість CSRF, що дозволяє видаляти відео через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.12%
- Активно використовується
- немає в KEV
- Продукт
- video carousel slider with lightbox
Що відомо
Плагін video carousel slider with lightbox версії 1.0 для WordPress має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції responsive_video_gallery_with_lightbox_video_management_func(). Це дозволяє неавторизованим зловмисникам видаляти відео, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до видалення відео з відеослайдера без відома адміністратора, що впливає на контент сайту та може порушити роботу мультимедійних функцій. Це створює ризик втрати важливих даних і погіршення користувацького досвіду, особливо для сайтів, що активно використовують відеоконтент.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника i13websolution і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій управління відео, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризик шляхом обмеження прав адміністратора. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.