Vulnerabilidad en ZD YouTube FLV Player para WordPress (CVE-2024-2663)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
30/04/2024
Última modificación:
08/04/2026
Descripción
El complemento ZD YouTube FLV Player para WordPress es vulnerable a Server Side Request Forgery en todas las versiones hasta la 1.2.6 incluida a través del parámetro $_GET['image']. Esto hace posible que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se originan en la aplicación web y pueden usarse para consultar y modificar información de servicios internos.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://wordpress.org/plugins/zd-youtube-flv-player/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f6f26854-7e25-4e64-9f03-916ece6fde03?source=cve
- https://wordpress.org/plugins/zd-youtube-flv-player/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f6f26854-7e25-4e64-9f03-916ece6fde03?source=cve



