Уразливість Cross-Site Request Forgery у Master Slider для WordPress

Виявлено уразливість CSRF у плагіні Master Slider для WordPress, що дозволяє неавторизовані дії з слайдерами. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6326CVSS 5.4Web

Уразливість Cross-Site Request Forgery у Master Slider для WordPress

Виявлено уразливість CSRF у плагіні Master Slider для WordPress, що дозволяє неавторизовані дії з слайдерами. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
17.33%
Активно використовується
немає в KEV
Продукт
master slider

Що відомо

Плагін Master Slider для WordPress має уразливість CSRF у версіях до 3.9.10 включно через відсутність або некоректну перевірку nonce у функції process_bulk_action. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, такі як дублювання або видалення слайдерів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам маніпулювати слайдерами на сайті, що може призвести до втрати або зміни контенту. Власники інфраструктури повинні врахувати потенційний ризик порушення цілісності даних та вплив на користувацький досвід. Ризик середній, але може бути критичним для сайтів із важливим вмістом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Slider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки