Уразливість SQL-ін'єкції в плагіні HTML5 Video Player для WordPress
Виявлено SQL-ін'єкцію в плагіні HTML5 Video Player (версії < 2.5.25) для WordPress. Рекомендується оновлення для захисту сайту.
- CVSS
- 8.6 HIGH
- EPSS
- 95.5%
- Активно використовується
- немає в KEV
- Продукт
- html5 video player
Що відомо
Плагін HTML5 Video Player для WordPress версій до 2.5.25 містить уразливість SQL-ін'єкції в параметрі 'id' функції 'get_view', що дозволяє неавторизованому користувачу виконувати шкідливі запити до бази даних.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, викрадення або зміни даних, а також потенційно дозволяє зловмисникам отримати контроль над вебсайтом. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність інформації, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна HTML5 Video Player від розробника bplugins і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функції 'get_view', провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол.