CVE-2023-4025: podatność w wtyczce Radio Player dla WordPress

Luka w wtyczce Radio Player do WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2023-4025CVSS 5.3Web

CVE-2023-4025: podatność w wtyczce Radio Player dla WordPress

Luka w wtyczce Radio Player do WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
33.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
radio player

Co wiadomo

Wtyczka Radio Player dla WordPress do wersji 2.0.73 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji update_player. Atakujący bez uwierzytelnienia mogą aktualizować instancje odtwarzacza.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji odtwarzacza radiowego na stronach WordPress, co może skutkować manipulacją treści lub zakłóceniem działania serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radio Player u dostawcy softlabbd oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji aktualizacji odtwarzacza tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS