Plex ha instado a todos los usuarios a actualizar sus instancias a la última versión disponible, ya que la compañía ha lanzado un parche que corrige múltiples fallos de seguridad. Las versiones actualizadas son Plex Media Server 1.43.3 y Plex Desktop 1.115.0. Aunque la empresa no ha detallado la naturaleza exacta de los problemas, ha confirmado que se han solicitado identificadores CVE para cada uno de ellos.
En un anuncio reciente, Plex recomendó encarecidamente a los propietarios de servidores y usuarios de escritorio que actualicen a la última versión lo antes posible. Además, advirtió que en dispositivos NAS la actualización podría no estar disponible aún en el gestor de paquetes, por lo que se puede instalar manualmente el paquete correspondiente.
Este aviso llega después de que en agosto de 2025 la compañía solucionara una vulnerabilidad de alta gravedad (CVE-2025-34158, con una puntuación CVSS de 8.5). Dicho fallo era un problema de autenticación derivado del endpoint "/myplex/account", que exponía incorrectamente los detalles de la cuenta del propietario del servidor, incluido su token de acceso administrativo, incluso cuando lo accedía cualquier usuario autenticado que no fuera propietario o tuviera privilegios reducidos.
Además, se descubrió que una llamada posterior a la API "/api/resources" podía revelar otros servidores accesibles por el propietario, lo que potencialmente exponía toda su infraestructura de Plex a accesos no autorizados. La combinación de ambas llamadas constituía una cadena de explotación que facilitaba el descubrimiento de la infraestructura.
Según datos de la empresa Censys, hay más de 360.000 dispositivos que exponen la interfaz web de Plex Media Server. No obstante, no todos ellos son vulnerables a estos fallos específicos.
Históricamente, las vulnerabilidades en Plex Media Server han sido explotadas por actores malintencionados en varias ocasiones. Por ejemplo, en febrero de 2021 se publicó una actualización de seguridad para resolver un problema que permitía a los atacantes provocar que un servidor afectado "reflejara" paquetes UDP, aumentando así el volumen de un ataque de denegación de servicio (DoS) contra otro servidor. El parche (versión 1.21.3.4014 o superior) aseguraba que el servidor solo respondiera a solicitudes UDP provenientes de la red local (LAN) y no de Internet público (WAN).
Otro caso relevante fue la brecha de LastPass en agosto de 2022, donde los atacantes lograron implantar malware de tipo keylogger en el ordenador doméstico de un empleado tras comprometerlo a través de una vulnerabilidad en Plex Media Server (CVE-2020-5741, con una puntuación CVSS de 7.2). Este incidente subraya la importancia de mantener estas plataformas siempre actualizadas.