Уразливість у плагіні Ultimate YouTube Video & Shorts Player With Vimeo дозволяє видаляти плейлисти

Плагін WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти плейлисти. Рекомендується оновлення та контроль доступу.
CVE-2024-11354CVSS 4.3Web

Уразливість у плагіні Ultimate YouTube Video & Shorts Player With Vimeo дозволяє видаляти плейлисти

Плагін WordPress має уразливість, що дозволяє користувачам з рівнем Subscriber видаляти плейлисти. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
42.2%
Активно використовується
немає в KEV
Продукт
ultimate youtube video \& shorts player with vimeo

Що відомо

Плагін Ultimate YouTube Video & Shorts Player With Vimeo для WordPress має уразливість через відсутність перевірки прав у функції del_ytsingvid(), що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти окремі плейлисти без авторизації. Проблема присутня у всіх версіях до 3.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення контенту на сайті, що впливає на цілісність даних і може порушити роботу мультимедійних ресурсів. Для власників сайтів це означає потенційні втрати контенту та негативний вплив на користувацький досвід, особливо якщо плагін використовується для важливих відео-матеріалів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Subscriber або впровадити додаткові засоби контролю доступу. Також варто переглянути журнали подій на предмет підозрілої активності та мінімізувати ризики шляхом зменшення експозиції плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки