Уразливість у плагіні WP Radio для WordPress дозволяє неавторизовані зміни даних

Уразливість у плагіні WP Radio (до версії 3.1.9) дозволяє користувачам з підпискою змінювати налаштування та контент, що може призвести до атак XSS.
CVE-2024-1042CVSS 6.4CMS

Уразливість у плагіні WP Radio для WordPress дозволяє неавторизовані зміни даних

Уразливість у плагіні WP Radio (до версії 3.1.9) дозволяє користувачам з підпискою змінювати налаштування та контент, що може призвести до атак XSS.

CVSS
6.4 MEDIUM
EPSS
28.79%
Активно використовується
немає в KEV
Продукт
wp radio

Що відомо

Плагін WP Radio для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX функціях у версіях до 3.1.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище імпортувати радіостанції, видаляти країни та змінювати налаштування плагіна, що може призвести до подальших атак XSS.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін WP Radio, ця уразливість може призвести до несанкціонованих змін контенту та налаштувань, що впливає на цілісність даних і безпеку користувачів. Зловмисники можуть використати це для впровадження шкідливого коду, що загрожує репутації та безпеці платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Radio від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також контролювати налаштування безпеки WordPress та регулярно проводити аудит прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки