Luka wtyczki play.ht dla WordPress umożliwia nieautoryzowany dostęp do funkcji
Wtyczka play.ht dla WordPress ma lukę pozwalającą użytkownikom subskrybenta na modyfikację i usuwanie treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- play.ht
Co wiadomo
Wtyczka Play.ht – Make Your Blog Posts Accessible With Text to Speech Audio dla WordPressa do wersji 3.6.4 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na nieautoryzowany dostęp do funkcji. Atakujący mogą usuwać, modyfikować i pobierać metadane postów, zawartość chronionych postów oraz dane konwersji, a także usuwać audio artykułów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury WordPress wykorzystanie tej luki może skutkować nieautoryzowanymi zmianami w treści i metadanych postów, co może prowadzić do utraty integralności danych i negatywnego wpływu na reputację serwisu. Atakujący mogą także usuwać pliki audio, co obniża jakość oferowanych usług i doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki play.ht u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt obecnych ustawień bezpieczeństwa WordPressa, aby zminimalizować ryzyko wykorzystania luki.