Luka wtyczki All-in-One Video Gallery dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka wtyczki WordPress All-in-One Video Gallery umożliwia nieautoryzowane tworzenie i usuwanie filmów na Bunny Stream CDN. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One Video Gallery dla WordPress do wersji 4.6.4 zawiera lukę pozwalającą na nieautoryzowane tworzenie i usuwanie filmów na Bunny Stream CDN poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach ajax. Atakujący mogą wykorzystać publicznie dostępny nonce, aby manipulować zawartością konta ofiary.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego zarządzania treściami wideo powiązanymi z kontem Bunny Stream, co może skutkować utratą kontroli nad materiałami multimedialnymi i potencjalnym naruszeniem integralności danych. Operatorzy stron korzystających z tej wtyczki powinni zweryfikować ryzyko związane z narażeniem konta na nieautoryzowane działania oraz przygotować się na możliwe incydenty związane z manipulacją treściami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki All-in-One Video Gallery i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto zweryfikować i zabezpieczyć nonce używane w publicznych szablonach odtwarzacza, aby utrudnić nieautoryzowany dostęp.