CVE-2024-5522: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress
Podatność SQL injection w wtyczce HTML5 Video Player dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 83.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html5 video player
Co wiadomo
Wtyczka HTML5 Video Player dla WordPress w wersjach przed 2.5.27 nie sanitizuje i nie ucieka parametru z trasy REST przed użyciem go w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection. Luka ma ocenę ważności średniej (CVSS 6.5).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia bazy danych. Właściciele stron opartych na WordPress z zainstalowaną tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza jeśli serwis przetwarza wrażliwe informacje. Niezabezpieczone systemy mogą być celem ataków, które zaburzają integralność i dostępność danych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki HTML5 Video Player do wersji 2.5.27 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo należy przeprowadzić przegląd i priorytetyzację innych potencjalnych podatności w środowisku.