Уразливість у плагіні Ultimate YouTube Video & Shorts Player With Vimeo для WordPress дозволяє несанкціонований доступ до налаштувань плейлистів
CVE-2024-11355 дозволяє користувачам з рівнем Subscriber переглядати налаштування плейлистів у плагіні Ultimate YouTube Video & Shorts Player With Vimeo для WordPress.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate YouTube Video & Shorts Player With Vimeo для WordPress має уразливість через відсутність перевірки прав доступу у функції get_setting() у версіях до 3.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати налаштування плейлистів.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційних налаштувань плейлистів плагіна, що може вплинути на безпеку контенту та конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки рівнів доступу користувачів і можливе підвищення ризику внутрішніх загроз.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем Subscriber і вище до налаштувань плагіна, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.