Platform
wordpress
Component
mp3-sticky-player
Opgelost in
8.0.1
CVE-2024-10803 beschrijft een Arbitrary File Access kwetsbaarheid in de MP3 Sticky Player WordPress plugin. Deze kwetsbaarheid stelt ongeauthenticeerde aanvallers in staat om gevoelige informatie te verkrijgen door willekeurige bestanden op de server te lezen. De kwetsbaarheid treft versies van de plugin tot en met 8.0. De vendor heeft een gepatchte versie uitgebracht met hetzelfde versienummer.
Een succesvolle exploitatie van deze kwetsbaarheid kan leiden tot ongeautoriseerde toegang tot gevoelige bestanden op de webserver. Dit omvat potentieel configuratiebestanden, database credentials, of andere vertrouwelijke data. De impact is aanzienlijk, omdat een aanvaller de mogelijkheid heeft om de integriteit van de website te compromitteren en de data te misbruiken. Het is vergelijkbaar met kwetsbaarheden waarbij een aanvaller via directory traversal toegang krijgt tot bestanden buiten de toegestane webroot.
Deze kwetsbaarheid is openbaar bekend gemaakt op 2024-11-23. Er zijn momenteel geen bekende actieve campagnes gerapporteerd, maar de eenvoud van de directory traversal kwetsbaarheid maakt het waarschijnlijk dat deze in de toekomst zal worden misbruikt. De kwetsbaarheid is opgenomen in het CISA KEV catalogus (KEV status onbekend). Er zijn geen publiekelijk beschikbare proof-of-concept exploits bekend.
WordPress websites utilizing the MP3 Sticky Player plugin, particularly those running versions prior to 8.0, are at risk. Shared hosting environments are especially vulnerable as they often have limited control over plugin updates and server configurations. Sites that store sensitive data on the same server as the WordPress installation face a heightened risk of data exposure.
• wordpress / composer / npm:
wp plugin list | grep 'MP3 Sticky Player'• wordpress / composer / npm:
wp plugin update MP3 Sticky Player --version=8.0• generic web:
curl -I http://your-wordpress-site.com/wp-content/downloader.php?file=../../../../etc/passwd• generic web:
Check access logs for requests containing ../ sequences targeting downloader.php.
disclosure
Exploit Status
EPSS
3.05% (87% percentiel)
CISA SSVC
CVSS-vector
De primaire mitigatie is het upgraden van de MP3 Sticky Player plugin naar de gepatchte versie 8.0. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de toegang tot de 'content/downloader.php' file via een web application firewall (WAF) of door de permissies van de directory waarin deze file zich bevindt te beperken. Controleer de WordPress plugin directory op updates en volg de officiële beveiligingsadviezen van WordPress.
Actualice el plugin MP3 Sticky Player a la última versión disponible. Si no hay una versión más reciente disponible, considere desinstalar el plugin hasta que se publique una versión corregida. Consulte el sitio web del proveedor para obtener más información sobre la actualización.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2024-10803 is a vulnerability in the MP3 Sticky Player WordPress plugin allowing unauthenticated attackers to read arbitrary files on the server. It has a CVSS score of 7.5 (HIGH).
You are affected if you are using the MP3 Sticky Player plugin in WordPress versions 8.0 or earlier. Upgrade to version 8.0 to resolve the issue.
Upgrade the MP3 Sticky Player plugin to version 8.0. As a temporary measure, restrict access to the downloader.php file using your web server configuration.
There is currently no confirmed active exploitation of CVE-2024-10803, but the ease of exploitation suggests a potential for future attacks.
Refer to the plugin developer's website or the WordPress plugin repository for the official advisory and update information.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.