CVE-2024-12030: podatność SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter

Podatność SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter umożliwia wyciek danych przez użytkowników Contributor i wyższych.
CVE-2024-12030CVSS 6.5Web

CVE-2024-12030: podatność SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter

Podatność SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter umożliwia wyciek danych przez użytkowników Contributor i wyższych.

CVSS
6.5 MEDIUM
EPSS
40.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress meta data and taxonomies filter

Co wiadomo

Wtyczka MDTF – Meta Data and Taxonomies Filter dla WordPressa jest podatna na atak SQL Injection poprzez atrybut 'key' shortcode'u 'mdf_value' we wszystkich wersjach do 1.3.3.5 włącznie. Luka wynika z niewystarczającego zabezpieczenia parametru dostarczanego przez użytkownika, co umożliwia atakującym z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Podatność pozwala na wyciek wrażliwych danych z bazy danych WordPressa przez użytkowników z uprawnieniami Contributor i wyższymi, co może prowadzić do naruszenia poufności informacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie reguł zapory aplikacyjnej (WAF) blokujących podejrzane żądania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS