CVE-2024-7727: podatność w wtyczce HTML5 Video Player dla WordPress

Luka w wtyczce HTML5 Video Player dla WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7727CVSS 5.3Web

CVE-2024-7727: podatność w wtyczce HTML5 Video Player dla WordPress

Luka w wtyczce HTML5 Video Player dla WordPress umożliwia nieautoryzowany dostęp do danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
31.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
html5 video player

Co wiadomo

Wtyczka HTML5 Video Player – mp4 Video Player Plugin i Block dla WordPress posiada lukę umożliwiającą nieautoryzowany dostęp do danych z powodu braku weryfikacji uprawnień w funkcjach wywoływanych przez akcję ajax 'h5vp_ajax_handler' w wersjach do 2.5.32 włącznie. Atakujący bez uwierzytelnienia mogą manipulować danymi.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu i modyfikacji danych w środowiskach korzystających z podatnej wtyczki, co zagraża integralności i poufności informacji. Operatorzy IT powinni ocenić ryzyko w swoich instalacjach WordPress i podjąć działania ograniczające ekspozycję na ataki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji ajax oraz monitorować logi pod kątem podejrzanych wywołań. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS