CVE-2024-6338: podatność SQL Injection w wtyczce FV Flowplayer Video Player dla WordPress

Wtyczka FV Flowplayer Video Player dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6338CVSS 8.8Web

CVE-2024-6338: podatność SQL Injection w wtyczce FV Flowplayer Video Player dla WordPress

Wtyczka FV Flowplayer Video Player dla WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
40.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
fv flowplayer video player

Co wiadomo

Wtyczka FV Flowplayer Video Player dla WordPress do wersji 7.5.46.7212 jest podatna na czasową SQL Injection poprzez parametr 'exclude'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem subskrybenta lub wyższym manipulowanie zapytaniami SQL, co może prowadzić do ujawnienia poufnych informacji z bazy danych. Może to skutkować naruszeniem prywatności użytkowników oraz zagrożeniem integralności danych, wpływając negatywnie na zaufanie do serwisu i generując potencjalne koszty związane z incydentem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FV Flowplayer Video Player u dostawcy i wdrożenie najnowszej wersji eliminującej podatność. W międzyczasie warto ograniczyć dostęp do panelu WordPress do niezbędnych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS