Уразливість Cross-Site Request Forgery в плагіні Audio Merchant для WordPress
Виявлено уразливість CSRF у плагіні Audio Merchant для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 26.12%
- Активно використовується
- немає в KEV
- Продукт
- audio merchant
Що відомо
Плагін Audio Merchant для WordPress у версіях до 5.0.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції audio_merchant_add_audio_file. Це дозволяє неавторизованим зловмисникам завантажувати довільні файли, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту через завантаження шкідливих файлів, що ставить під загрозу цілісність і безпеку даних. Це особливо критично для організацій, які використовують цей плагін для аудіоконтенту, оскільки атака може порушити роботу сайту або призвести до подальших атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Audio Merchant від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, перевірити журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.