CVE-2026-8679: Luka IDO wtyczki AudioIgniter dla WordPress umożliwia nieautoryzowany dostęp do danych playlist
Wtyczka AudioIgniter do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych playlist. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 72.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AudioIgniter do WordPress w wersjach do 2.0.2 włącznie posiada lukę typu Insecure Direct Object Reference. Pozwala ona nieautoryzowanym użytkownikom na dostęp do metadanych utworów z dowolnej playlisty, także tych prywatnych lub w wersji roboczej, bez wymaganego uwierzytelnienia.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do szczegółowych informacji o utworach w playlistach, takich jak tytuły, wykonawcy, linki do audio i pobierania, co może prowadzić do wycieku poufnych danych i naruszenia prywatności użytkowników. Dla operatorów stron WordPress wykorzystujących AudioIgniter oznacza to ryzyko utraty zaufania użytkowników oraz potencjalne naruszenia polityk bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki AudioIgniter i ich zastosowanie. W międzyczasie warto ograniczyć dostęp do endpointów playlist, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji obsługujących playlisty, jeśli to możliwe. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy kontroli dostępu.