CVE-2024-7856: luka w wtyczce MP3 Audio Player dla WordPress umożliwiająca usuwanie plików
Wtyczka MP3 Audio Player do WordPress ma lukę umożliwiającą usuwanie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 97.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mp3 audio player for music\, radio \& podcast
Co wiadomo
Wtyczka MP3 Audio Player – Music Player, Podcast Player & Radio firmy Sonaar dla WordPress do wersji 5.7.0.1 zawiera lukę pozwalającą na nieautoryzowane usuwanie plików przez brak odpowiedniej weryfikacji uprawnień i niewystarczającą walidację ścieżek. Atakujący z poziomem subskrybenta lub wyższym mogą usunąć dowolne pliki, co może prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usuwanie krytycznych plików systemowych. Może to prowadzić do przerw w działaniu serwisu, utraty danych lub eskalacji uprawnień poprzez zdalne wykonanie kodu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy Sonaar i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików. Dodatkowo należy przeprowadzić przegląd konfiguracji serwisu i zabezpieczeń, aby zminimalizować ryzyko wykorzystania tej luki.