CVE-2024-3518: podatność SQL Injection w wtyczce Media Library Assistant dla WordPress

Wtyczka Media Library Assistant do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3518CVSS 8.8Web

CVE-2024-3518: podatność SQL Injection w wtyczce Media Library Assistant dla WordPress

Wtyczka Media Library Assistant do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
41.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
media library assistant

Co wiadomo

Wtyczka Media Library Assistant dla WordPress do wersji 3.15 włącznie zawiera podatność SQL Injection, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie dodatkowych zapytań SQL. Problem wynika z niewystarczającego oczyszczania parametrów w shortcode'ach oraz braku odpowiedniego przygotowania zapytań SQL.

Wpływ biznesowy

Atakujący z dostępem współtwórcy lub wyższym mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy danych WordPress. Może to prowadzić do naruszenia poufności informacji oraz potencjalnych dalszych ataków na infrastrukturę. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako wysokiego ryzyka i podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Media Library Assistant i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych zapytań SQL. Dodatkowo warto przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz przygotować plan szybkiego reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS