CVE-2024-7856: luka w wtyczce MP3 Audio Player dla WordPress umożliwiająca usuwanie plików

Wtyczka MP3 Audio Player do WordPress ma lukę umożliwiającą usuwanie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7856CVSS 8.1Web

CVE-2024-7856: luka w wtyczce MP3 Audio Player dla WordPress umożliwiająca usuwanie plików

Wtyczka MP3 Audio Player do WordPress ma lukę umożliwiającą usuwanie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
97.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
mp3 audio player for music\, radio \& podcast

Co wiadomo

Wtyczka MP3 Audio Player – Music Player, Podcast Player & Radio firmy Sonaar dla WordPress do wersji 5.7.0.1 zawiera lukę pozwalającą na nieautoryzowane usuwanie plików przez brak odpowiedniej weryfikacji uprawnień i niewystarczającą walidację ścieżek. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolne pliki, co może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usuwanie krytycznych plików systemowych. Może to prowadzić do przerw w działaniu serwisu, utraty danych lub eskalacji uprawnień poprzez zdalne wykonanie kodu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy Sonaar i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików. Dodatkowo należy przeprowadzić przegląd konfiguracji serwisu i zabezpieczeń, aby zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS