CVE-2024-1061: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress

Wtyczka HTML5 Video Player dla WordPress ma podatność SQL injection w wersjach <2.5.25. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-1061CVSS 8.6CMS

CVE-2024-1061: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress

Wtyczka HTML5 Video Player dla WordPress ma podatność SQL injection w wersjach <2.5.25. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.6 HIGH
EPSS
95.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
html5 video player

Co wiadomo

Wtyczka HTML5 Video Player dla WordPress w wersjach starszych niż 2.5.25 zawiera podatność na nieautoryzowany SQL injection w parametrze 'id' funkcji 'get_view'. Ta luka umożliwia atakującemu wykonanie złośliwych zapytań do bazy danych bez uwierzytelnienia.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką HTML5 Video Player, gdyż może prowadzić do wycieku danych, modyfikacji lub usunięcia informacji w bazie danych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki HTML5 Video Player i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS