CVE-2024-10009: luka SQL injection w wtyczce Melapress File Monitor dla WordPress
Wtyczka Melapress File Monitor przed 2.1.0 umożliwia atak SQL injection przez administratorów. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 4.1 MEDIUM
- EPSS
- 26.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- melapress file monitor
Co wiadomo
Wtyczka Melapress File Monitor dla WordPress w wersjach przed 2.1.0 nie oczyszcza i nie zabezpiecza parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataku SQL injection.
Wpływ biznesowy
Luka pozwala na wykonanie ataku SQL injection przez użytkowników z uprawnieniami administratora, co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i poufności danych, co może wpłynąć na stabilność i bezpieczeństwo systemu CMS.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Melapress File Monitor do wersji 2.1.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd uprawnień i zabezpieczeń bazy danych oraz stosować najlepsze praktyki bezpieczeństwa SQL.