Уразливість у плагіні All-in-One Video Gallery для WordPress дозволяє неавторизоване модифікування даних
Уразливість у плагіні All-in-One Video Gallery дозволяє неавторизоване створення та видалення відео на Bunny Stream CDN через відсутність перевірки прав доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 29.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One Video Gallery для WordPress має уразливість через відсутність перевірки прав доступу у функціях ajax_callback_create_bunny_stream_video, ajax_callback_get_bunny_stream_video та ajax_callback_delete_bunny_stream_video. Це дозволяє неавторизованим зловмисникам створювати та видаляти відео на Bunny Stream CDN, якщо вони отримають дійсний nonce, який доступний у публічних шаблонах плеєра.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління відеоконтентом на Bunny Stream CDN, що пов’язано з обліковим записом жертви. Це може вплинути на репутацію компанії, викликати втрату контролю над мультимедійним контентом та потенційно призвести до порушення цілісності даних. ІТ-оператори повинні враховувати ризики неавторизованого доступу та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна All-in-One Video Gallery та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до публічних шаблонів плеєра, ретельно контролювати журнали доступу та активності, а також мінімізувати експозицію облікового запису Bunny Stream CDN. Важливо також переглянути політики безпеки та впровадити додаткові механізми перевірки прав доступу.