Уразливість Insecure Direct Object Reference у плагіні AudioIgniter для WordPress

Виявлено уразливість у плагіні AudioIgniter WordPress, що дозволяє неавторизованим користувачам отримувати метадані плейлистів без перевірки доступу.
CVE-2026-8679CVSS 7.5Web

Уразливість Insecure Direct Object Reference у плагіні AudioIgniter для WordPress

Виявлено уразливість у плагіні AudioIgniter WordPress, що дозволяє неавторизованим користувачам отримувати метадані плейлистів без перевірки доступу.

CVSS
7.5 HIGH
EPSS
72.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AudioIgniter для WordPress версій до 2.0.2 включно має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим користувачам отримувати метадані треків будь-яких плейлистів без перевірки автентифікації чи прав доступу.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про плейлисти, включно з треками у статусах чернетки, приватних, очікуючих або видалених. Це створює ризики для конфіденційності контенту та може вплинути на репутацію власників сайтів, особливо якщо плейлисти містять комерційно важливі або приватні дані.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AudioIgniter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до URL, що містять параметри audioigniter_playlist_id, переглянути журнали доступу на предмет підозрілої активності та обмежити публічний доступ до плейлистів через налаштування WordPress або веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки