Уразливість Insecure Direct Object Reference у плагіні MP3 Audio Player для WordPress
Плагін MP3 Audio Player для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress версій 4.0 до 5.10 має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє неавторизованим зловмисникам переглядати вміст приватних записів.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, оскільки приватні пости можуть бути доступні стороннім особам без автентифікації. Це створює ризики для репутації компанії та може порушити політику безпеки контенту на вебсайті. Власникам інфраструктури слід оцінити потенційний вплив на їхні системи та вжити заходів для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції 'load_track_note_ajax', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.