Уразливість у плагіні WP Radio для WordPress дозволяє неавторизовані зміни даних
Уразливість у плагіні WP Radio (до версії 3.1.9) дозволяє користувачам з підпискою змінювати налаштування та контент, що може призвести до атак XSS.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.79%
- Активно використовується
- немає в KEV
- Продукт
- wp radio
Що відомо
Плагін WP Radio для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX функціях у версіях до 3.1.9 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище імпортувати радіостанції, видаляти країни та змінювати налаштування плагіна, що може призвести до подальших атак XSS.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін WP Radio, ця уразливість може призвести до несанкціонованих змін контенту та налаштувань, що впливає на цілісність даних і безпеку користувачів. Зловмисники можуть використати це для впровадження шкідливого коду, що загрожує репутації та безпеці платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Radio від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна. Важливо також контролювати налаштування безпеки WordPress та регулярно проводити аудит прав доступу.