Уразливість у плагіні MP3 Audio Player для WordPress дозволяє видаляти файли

Високорівнева уразливість у плагіні MP3 Audio Player дозволяє автентифікованим користувачам видаляти файли та потенційно виконувати віддалений код.
CVE-2024-7856CVSS 8.1Web

Уразливість у плагіні MP3 Audio Player для WordPress дозволяє видаляти файли

Високорівнева уразливість у плагіні MP3 Audio Player дозволяє автентифікованим користувачам видаляти файли та потенційно виконувати віддалений код.

CVSS
8.1 HIGH
EPSS
97.06%
Активно використовується
немає в KEV
Продукт
mp3 audio player for music\, radio \& podcast

Що відомо

Плагін MP3 Audio Player – Music Player, Podcast Player & Radio для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника та вище видаляти довільні файли через відсутність перевірки прав доступу та недостатню валідацію параметра 'file'. Це може призвести до виконання віддаленого коду при видаленні файлу wp-config.php.

Бізнес-вплив

Уразливість може дозволити зловмисникам з обліковим записом підписника видаляти критичні файли на сервері, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці вебсайту, може призвести до втрати даних та порушення роботи сервісів, що негативно впливає на бізнес-операції та репутацію.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки