CVE-2026-8679: Luka IDO wtyczki AudioIgniter dla WordPress umożliwia nieautoryzowany dostęp do danych playlist

Wtyczka AudioIgniter do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych playlist. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8679CVSS 7.5Web

CVE-2026-8679: Luka IDO wtyczki AudioIgniter dla WordPress umożliwia nieautoryzowany dostęp do danych playlist

Wtyczka AudioIgniter do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych playlist. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
72.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AudioIgniter do WordPress w wersjach do 2.0.2 włącznie posiada lukę typu Insecure Direct Object Reference. Pozwala ona nieautoryzowanym użytkownikom na dostęp do metadanych utworów z dowolnej playlisty, także tych prywatnych lub w wersji roboczej, bez wymaganego uwierzytelnienia.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do szczegółowych informacji o utworach w playlistach, takich jak tytuły, wykonawcy, linki do audio i pobierania, co może prowadzić do wycieku poufnych danych i naruszenia prywatności użytkowników. Dla operatorów stron WordPress wykorzystujących AudioIgniter oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne naruszenia polityk bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AudioIgniter i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do endpointów playlist, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji obsługujących playlisty, jeśli to możliwe. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS