CVE-2024-7727: podatność w wtyczce HTML5 Video Player dla WordPress
Luka w wtyczce HTML5 Video Player dla WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- html5 video player
Co wiadomo
Wtyczka HTML5 Video Player – mp4 Video Player Plugin i Block dla WordPress posiada lukę umożliwiającą nieautoryzowany dostęp do danych z powodu braku weryfikacji uprawnień w funkcjach wywoływanych przez akcję ajax 'h5vp_ajax_handler' w wersjach do 2.5.32 włącznie. Atakujący bez uwierzytelnienia mogą manipulować danymi.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w środowiskach korzystających z podatnej wtyczki, co zagraża integralności i poufności informacji. Operatorzy IT powinni ocenić ryzyko w swoich instalacjach WordPress i podjąć działania ograniczające ekspozycję na ataki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax oraz monitorować logi pod kątem podejrzanych wywołań. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.