Уразливість Cross-Site Request Forgery в плагіні Audio Merchant для WordPress

Виявлено уразливість CSRF у плагіні Audio Merchant для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6196CVSS 8.8Web

Уразливість Cross-Site Request Forgery в плагіні Audio Merchant для WordPress

Виявлено уразливість CSRF у плагіні Audio Merchant для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
26.12%
Активно використовується
немає в KEV
Продукт
audio merchant

Що відомо

Плагін Audio Merchant для WordPress у версіях до 5.0.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції audio_merchant_add_audio_file. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку даних. Це особливо критично для організацій, які використовують цей плагін для аудіоконтенту, оскільки атака може порушити роботу сайту або призвести до подальших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Audio Merchant від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, перевірити журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки