Plex đang thúc giục người dùng cập nhật các hệ thống của họ lên phiên bản mới nhất sau khi phát hành bản cập nhật vá nhiều lỗ hổng bảo mật.
Các bản vá hiện có sẵn trong Plex Media Server 1.43.3 và Plex Desktop 1.115.0. Dịch vụ truyền phát đa phương tiện này không cho biết chi tiết về các sự cố đó, nhưng cho biết các mã định danh CVE đã được yêu cầu.
"Chúng tôi khuyến nghị tất cả chủ sở hữu máy chủ và người dùng Desktop cập nhật lên phiên bản mới nhất càng sớm càng tốt," Plex cho biết trong một thông báo tuần này. "Nếu bạn đang chạy Plex Media Server trên thiết bị NAS, phiên bản cập nhật có thể chưa có sẵn trong trình quản lý gói của họ, nhưng bạn có thể cài đặt gói thủ công."
Vào tháng 8 năm 2025, Plex đã xử lý một lỗ hổng bảo mật mức độ nghiêm trọng cao (CVE-2025-34158, điểm CVSS: 8.5), một lỗi xác thực (authentication bug) xuất phát từ endpoint "/myplex/account" để lộ sai chi tiết tài khoản của chủ sở hữu máy chủ, bao gồm cả mã thông báo truy cập quản trị (administrative access token), ngay cả khi được truy cập bởi bất kỳ người dùng nào đã xác thực nhưng không phải chủ sở hữu hoặc người dùng có đặc quyền thấp hơn.
Ngoài ra, một lệnh gọi API "/api/resources" tiếp theo có thể được sử dụng để tiết lộ các máy chủ khác mà chủ sở hữu máy chủ đó có quyền truy cập, tiềm ẩn nguy cơ làm lộ toàn bộ hạ tầng Plex của chủ sở hữu trước các truy cập trái phép. Sự kết hợp của hai lệnh gọi API này tạo ra một chuỗi khai thác (exploit chain) có thể dẫn đến việc khám phá hạ tầng.
Dữ liệu từ Censys cho thấy có hơn 360.000 thiết bị để lộ giao diện web của Plex Media Server, mặc dù cần lưu ý rằng không phải tất cả chúng đều dễ bị tấn công.
Các lỗ hổng trong Plex Media Server thỉnh thoảng bị các tác nhân đe dọa khai thác. Vào tháng 2 năm 2021, Plex đã phát hành một bản cập nhật bảo mật để giải quyết vấn đề cho phép những kẻ tấn công khiến máy chủ bị ảnh hưởng "phản xạ" (reflect) các gói tin UDP nhằm tăng quy mô của một cuộc tấn công từ chối dịch vụ (DoS) chống lại một máy chủ khác.
Bản vá khẩn cấp (Plex Media Server v1.21.3.4014 hoặc mới hơn) đảm bảo rằng máy chủ sẽ chỉ phản hồi các yêu cầu UDP từ mạng nội bộ (LAN) và không phản hồi từ internet công cộng (WAN).
Đáng chú ý, vụ vi phạm LastPass vào tháng 8 năm 2022 được dẫn dắt bởi những kẻ tấn công cài đặt phần mềm độc hại keylogger trên máy tính tại nhà của một nhân viên sau khi xâm nhập thông qua một lỗ hổng của Plex Media Server (CVE-2020-5741, điểm CVSS: 7.2).