CVE-2024-11355: Nieautoryzowany dostęp do ustawień wtyczki Ultimate YouTube Video & Shorts Player With Vimeo dla WordPress
Luka CVE-2024-11355 pozwala użytkownikom z poziomem subskrybenta na nieautoryzowany dostęp do ustawień playlist w wtyczce WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate YouTube Video & Shorts Player With Vimeo dla WordPress do wersji 3.3 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak odpowiedniej weryfikacji uprawnień w funkcji get_setting() pozwala użytkownikom z poziomem subskrybenta i wyższym na podgląd ustawień playlist.
Wpływ biznesowy
Luka ta może prowadzić do wycieku konfiguracji playlist, co może ujawnić poufne informacje o zawartości multimedialnej i ustawieniach witryny. Dla operatorów IT oznacza to konieczność zweryfikowania poziomów dostępu oraz potencjalne ryzyko naruszenia prywatności danych użytkowników. Infrastruktura korzystająca z tej wtyczki powinna zostać poddana ocenie pod kątem ekspozycji na tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z dostępem do ustawień playlist. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.