Уразливість Insecure Direct Object Reference у плагіні AudioIgniter для WordPress
Виявлено уразливість у плагіні AudioIgniter WordPress, що дозволяє неавторизованим користувачам отримувати метадані плейлистів без перевірки доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 72.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AudioIgniter для WordPress версій до 2.0.2 включно має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим користувачам отримувати метадані треків будь-яких плейлистів без перевірки автентифікації чи прав доступу.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про плейлисти, включно з треками у статусах чернетки, приватних, очікуючих або видалених. Це створює ризики для конфіденційності контенту та може вплинути на репутацію власників сайтів, особливо якщо плейлисти містять комерційно важливі або приватні дані.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AudioIgniter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до URL, що містять параметри audioigniter_playlist_id, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до плейлистів через налаштування WordPress або веб-сервера.