Уразливість SQL-ін’єкції у плагіні FV Flowplayer Video Player для WordPress

Виявлено критичну SQL-ін’єкцію у плагіні FV Flowplayer Video Player для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-6338CVSS 8.8Web

Уразливість SQL-ін’єкції у плагіні FV Flowplayer Video Player для WordPress

Виявлено критичну SQL-ін’єкцію у плагіні FV Flowplayer Video Player для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.8 HIGH
EPSS
40.45%
Активно використовується
немає в KEV
Продукт
fv flowplayer video player

Що відомо

Плагін FV Flowplayer Video Player для WordPress має уразливість часової SQL-ін’єкції через параметр 'exclude' у версіях до 7.5.46.7212 включно. Атакуючі з рівнем доступу не нижче підписника можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з мінімальним рівнем доступу виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних і порушенням конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FV Flowplayer Video Player від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки