CVE-2024-1061: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress
Wtyczka HTML5 Video Player dla WordPress ma podatność SQL injection w wersjach <2.5.25. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.6 HIGH
- EPSS
- 95.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html5 video player
Co wiadomo
Wtyczka HTML5 Video Player dla WordPress w wersjach starszych niż 2.5.25 zawiera podatność na nieautoryzowany SQL injection w parametrze 'id' funkcji 'get_view'. Ta luka umożliwia atakującemu wykonanie złośliwych zapytań do bazy danych bez uwierzytelnienia.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką HTML5 Video Player, gdyż może prowadzić do wycieku danych, modyfikacji lub usunięcia informacji w bazie danych. Atakujący mogą wykorzystać tę lukę do eskalacji uprawnień lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki HTML5 Video Player i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.