CVE-2024-6338: podatność SQL Injection w wtyczce FV Flowplayer Video Player dla WordPress
Wtyczka FV Flowplayer Video Player dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 40.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fv flowplayer video player
Co wiadomo
Wtyczka FV Flowplayer Video Player dla WordPress do wersji 7.5.46.7212 jest podatna na czasową SQL Injection poprzez parametr 'exclude'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym z dostępem subskrybenta lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności użytkowników oraz zagrożeniem integralności danych, wpływając negatywnie na zaufanie do serwisu i generując potencjalne koszty związane z incydentem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FV Flowplayer Video Player u dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W międzyczasie warto ograniczyć dostęp do panelu WordPress do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.