Уразливість у HTML5 Video Player плагіні для WordPress дозволяє несанкціоновані зміни налаштувань

Уразливість у плагіні HTML5 Video Player дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-7721CVSS 4.3Web

Уразливість у HTML5 Video Player плагіні для WordPress дозволяє несанкціоновані зміни налаштувань

Уразливість у плагіні HTML5 Video Player дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
23.16%
Активно використовується
немає в KEV
Продукт
html5 video player

Що відомо

Плагін HTML5 Video Player для WordPress має уразливість через відсутність перевірки прав у функції 'save_password', що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати налаштування, включно з активацією реєстрації користувачів, навіть якщо вона була вимкнена.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації сайту, що потенційно відкриває можливості для подальших атак або небажаної реєстрації користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та контролю над функціоналом сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, переглянути журнали активності на предмет підозрілих змін та обмежити функції плагіна, якщо це можливо, до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки