Уразливість у плагіні MP3 Audio Player для WordPress дозволяє видаляти файли
Високорівнева уразливість у плагіні MP3 Audio Player дозволяє автентифікованим користувачам видаляти файли та потенційно виконувати віддалений код.
- CVSS
- 8.1 HIGH
- EPSS
- 97.06%
- Активно використовується
- немає в KEV
- Продукт
- mp3 audio player for music\, radio \& podcast
Що відомо
Плагін MP3 Audio Player – Music Player, Podcast Player & Radio для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем підписника та вище видаляти довільні файли через відсутність перевірки прав доступу та недостатню валідацію параметра 'file'. Це може призвести до виконання віддаленого коду при видаленні файлу wp-config.php.
Бізнес-вплив
Уразливість може дозволити зловмисникам з обліковим записом підписника видаляти критичні файли на сервері, що потенційно відкриває шлях до віддаленого виконання коду. Це створює серйозну загрозу безпеці вебсайту, може призвести до втрати даних та порушення роботи сервісів, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.