Уразливість Insecure Direct Object Reference у плагіні MP3 Audio Player для WordPress

Плагін MP3 Audio Player для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости. Рекомендується оновлення та моніторинг.
CVE-2026-1219CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні MP3 Audio Player для WordPress

Плагін MP3 Audio Player для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати приватні пости. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
15.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress версій 4.0 до 5.10 має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, контрольованого користувачем. Це дозволяє неавторизованим зловмисникам переглядати вміст приватних записів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, оскільки приватні пости можуть бути доступні стороннім особам без автентифікації. Це створює ризики для репутації компанії та може порушити політику безпеки контенту на вебсайті. Власникам інфраструктури слід оцінити потенційний вплив на їхні системи та вжити заходів для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції 'load_track_note_ajax', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки