CVE-2024-7721: podatność w wtyczce HTML5 Video Player dla WordPress
Luka w wtyczce HTML5 Video Player dla WordPress pozwala na nieautoryzowaną zmianę ustawień przez użytkowników z dostępem Subskrybenta i wyższym.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html5 video player
Co wiadomo
Wtyczka HTML5 Video Player – mp4 Video Player Plugin i Block dla WordPress do wersji 2.5.34 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji 'save_password'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać opcje, w tym włączać rejestrację użytkowników, nawet jeśli była wyłączona.
Wpływ biznesowy
Luka umożliwia atakującym z ograniczonym dostępem w systemie WordPress zmianę ustawień wtyczki, co może prowadzić do nieautoryzowanego włączenia funkcji, takich jak rejestracja użytkowników. Może to skutkować zwiększonym ryzykiem nieautoryzowanego dostępu lub nadużyć w serwisie, wpływając na bezpieczeństwo i stabilność infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników, jeśli to możliwe.