Уразливість у HTML5 Video Player дозволяє неавторизований доступ до даних

CVE-2024-7727 дозволяє неавторизованим користувачам маніпулювати даними плагіна HTML5 Video Player у WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-7727CVSS 5.3Web

Уразливість у HTML5 Video Player дозволяє неавторизований доступ до даних

CVE-2024-7727 дозволяє неавторизованим користувачам маніпулювати даними плагіна HTML5 Video Player у WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
31.77%
Активно використовується
немає в KEV
Продукт
html5 video player

Що відомо

Плагін HTML5 Video Player для WordPress має уразливість через відсутність перевірки прав доступу в кількох функціях, що викликаються через ajax-дію 'h5vp_ajax_handler'. Це дозволяє неавторизованим користувачам маніпулювати даними плагіна.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу та зміни даних, що може призвести до порушення цілісності контенту або конфіденційності. Уразливість має середній рівень критичності, тому її ігнорування може вплинути на безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до ajax-дії 'h5vp_ajax_handler', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки