CVE-2023-4025: podatność w wtyczce Radio Player dla WordPress
Luka w wtyczce Radio Player do WordPress umożliwia nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- radio player
Co wiadomo
Wtyczka Radio Player dla WordPress do wersji 2.0.73 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji update_player. Atakujący bez uwierzytelnienia mogą aktualizować instancje odtwarzacza.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w konfiguracji odtwarzacza radiowego na stronach WordPress, co może skutkować manipulacją treści lub zakłóceniem działania serwisu. Operatorzy powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Radio Player u dostawcy softlabbd oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji aktualizacji odtwarzacza tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz ocenić ekspozycję serwisu na ataki.