CVE-2024-3518: podatność SQL Injection w wtyczce Media Library Assistant dla WordPress
Wtyczka Media Library Assistant do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 41.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- media library assistant
Co wiadomo
Wtyczka Media Library Assistant dla WordPress do wersji 3.15 włącznie zawiera podatność SQL Injection, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL. Problem wynika z niewystarczającego oczyszczania parametrów w shortcode'ach oraz braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący z dostępem współtwórcy lub wyższym mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy danych WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako wysokiego ryzyka i podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz przygotować plan szybkiego reagowania na incydenty.