Luka SSRF w wtyczce ZD YouTube FLV Player dla WordPress

Wtyczka ZD YouTube FLV Player do WordPress ma lukę SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2663CVSS 8.3CMS

Luka SSRF w wtyczce ZD YouTube FLV Player dla WordPress

Wtyczka ZD YouTube FLV Player do WordPress ma lukę SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.3 HIGH
EPSS
35.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ZD YouTube FLV Player dla WordPress w wersjach do 1.2.6 jest podatna na atak Server-Side Request Forgery (SSRF) poprzez parametr $_GET['image']. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji.

Wpływ biznesowy

Podatność SSRF umożliwia atakującym dostęp do wewnętrznych usług sieciowych, co może prowadzić do wycieku lub modyfikacji danych oraz dalszych ataków na infrastrukturę. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ZD YouTube FLV Player i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do wewnętrznych usług, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS