CVE-2024-5522: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress

Podatność SQL injection w wtyczce HTML5 Video Player dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja.
CVE-2024-5522CVSS 6.5CMS

CVE-2024-5522: podatność SQL injection w wtyczce HTML5 Video Player dla WordPress

Podatność SQL injection w wtyczce HTML5 Video Player dla WordPress umożliwia ataki nieautoryzowanym użytkownikom. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
83.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
html5 video player

Co wiadomo

Wtyczka HTML5 Video Player dla WordPress w wersjach przed 2.5.27 nie sanitizuje i nie ucieka parametru z trasy REST przed użyciem go w zapytaniu SQL, co umożliwia nieautoryzowanym użytkownikom przeprowadzenie ataku SQL injection. Luka ma ocenę ważności średniej (CVSS 6.5).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub uszkodzenia bazy danych. Właściciele stron opartych na WordPress z zainstalowaną tą wtyczką powinni traktować tę lukę poważnie, zwłaszcza jeśli serwis przetwarza wrażliwe informacje. Niezabezpieczone systemy mogą być celem ataków, które zaburzają integralność i dostępność danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki HTML5 Video Player do wersji 2.5.27 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo należy przeprowadzić przegląd i priorytetyzację innych potencjalnych podatności w środowisku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS