Уразливість Cross-Site Request Forgery у плагіні Comparison Slider для WordPress

Виявлено уразливість CSRF у плагіні Comparison Slider для WordPress версій до 1.0.5, що дозволяє змінювати налаштування через підроблені запити.
CVE-2024-4426CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Comparison Slider для WordPress

Виявлено уразливість CSRF у плагіні Comparison Slider для WordPress версій до 1.0.5, що дозволяє змінювати налаштування через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
7.74%
Активно використовується
немає в KEV
Продукт
comparison slider

Що відомо

Плагін Comparison Slider для WordPress версій до 1.0.5 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у кількох AJAX-функціях. Зловмисники можуть змінювати заголовки слайдерів, видаляти слайдери та змінювати налаштування плагіна, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати контент і налаштування плагіна, що може призвести до порушення цілісності вебсайту та вплинути на користувацький досвід. Власникам сайтів слід врахувати ризики несанкціонованих змін і потенційні наслідки для репутації та безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали подій на підозрілі дії та інформувати користувачів про безпечні практики, щоб уникнути виконання шкідливих посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки