CVE-2024-7721: podatność w wtyczce HTML5 Video Player dla WordPress

Luka w wtyczce HTML5 Video Player dla WordPress pozwala na nieautoryzowaną zmianę ustawień przez użytkowników z dostępem Subskrybenta i wyższym.
CVE-2024-7721CVSS 4.3Web

CVE-2024-7721: podatność w wtyczce HTML5 Video Player dla WordPress

Luka w wtyczce HTML5 Video Player dla WordPress pozwala na nieautoryzowaną zmianę ustawień przez użytkowników z dostępem Subskrybenta i wyższym.

CVSS
4.3 MEDIUM
EPSS
23.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
html5 video player

Co wiadomo

Wtyczka HTML5 Video Player – mp4 Video Player Plugin i Block dla WordPress do wersji 2.5.34 ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak weryfikacji uprawnień w funkcji 'save_password'. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać opcje, w tym włączać rejestrację użytkowników, nawet jeśli była wyłączona.

Wpływ biznesowy

Luka umożliwia atakującym z ograniczonym dostępem w systemie WordPress zmianę ustawień wtyczki, co może prowadzić do nieautoryzowanego włączenia funkcji, takich jak rejestracja użytkowników. Może to skutkować zwiększonym ryzykiem nieautoryzowanego dostępu lub nadużyć w serwisie, wpływając na bezpieczeństwo i stabilność infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS