Уразливість SQL-ін'єкції в плагіні HTML5 Video Player для WordPress

Виявлено SQL-ін'єкцію в плагіні HTML5 Video Player (версії < 2.5.25) для WordPress. Рекомендується оновлення для захисту сайту.
CVE-2024-1061CVSS 8.6CMS

Уразливість SQL-ін'єкції в плагіні HTML5 Video Player для WordPress

Виявлено SQL-ін'єкцію в плагіні HTML5 Video Player (версії < 2.5.25) для WordPress. Рекомендується оновлення для захисту сайту.

CVSS
8.6 HIGH
EPSS
95.5%
Активно використовується
немає в KEV
Продукт
html5 video player

Що відомо

Плагін HTML5 Video Player для WordPress версій до 2.5.25 містить уразливість SQL-ін'єкції в параметрі 'id' функції 'get_view', що дозволяє неавторизованому користувачу виконувати шкідливі запити до бази даних.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, викрадення або зміни даних, а також потенційно дозволяє зловмисникам отримати контроль над вебсайтом. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність інформації, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна HTML5 Video Player від розробника bplugins і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до функції 'get_view', провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки