CVE-2024-10009: luka SQL injection w wtyczce Melapress File Monitor dla WordPress

Wtyczka Melapress File Monitor przed 2.1.0 umożliwia atak SQL injection przez administratorów. Zalecana szybka aktualizacja i monitoring systemu.
CVE-2024-10009CVSS 4.1CMS

CVE-2024-10009: luka SQL injection w wtyczce Melapress File Monitor dla WordPress

Wtyczka Melapress File Monitor przed 2.1.0 umożliwia atak SQL injection przez administratorów. Zalecana szybka aktualizacja i monitoring systemu.

CVSS
4.1 MEDIUM
EPSS
26.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
melapress file monitor

Co wiadomo

Wtyczka Melapress File Monitor dla WordPress w wersjach przed 2.1.0 nie oczyszcza i nie zabezpiecza parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataku SQL injection.

Wpływ biznesowy

Luka pozwala na wykonanie ataku SQL injection przez użytkowników z uprawnieniami administratora, co może prowadzić do nieautoryzowanego dostępu lub modyfikacji danych w bazie. W środowiskach korzystających z tej wtyczki istnieje ryzyko naruszenia integralności i poufności danych, co może wpłynąć na stabilność i bezpieczeństwo systemu CMS.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Melapress File Monitor do wersji 2.1.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeprowadzić przegląd uprawnień i zabezpieczeń bazy danych oraz stosować najlepsze praktyki bezpieczeństwa SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS