CVE-2024-7857: luka SQL Injection w wtyczce Media Library Folders dla WordPress

Luka SQL Injection w wtyczce Media Library Folders dla WordPress umożliwia atakującym z dostępem subskrybenta wykradanie danych z bazy.
CVE-2024-7857CVSS 6.5Web

CVE-2024-7857: luka SQL Injection w wtyczce Media Library Folders dla WordPress

Luka SQL Injection w wtyczce Media Library Folders dla WordPress umożliwia atakującym z dostępem subskrybenta wykradanie danych z bazy.

CVSS
6.5 MEDIUM
EPSS
36.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
media library folders

Co wiadomo

Wtyczka Media Library Folders dla WordPress do wersji 8.2.2 włącznie zawiera lukę typu drugorzędnego SQL Injection poprzez parametr 'sort_type' w akcji AJAX 'mlf_change_sort_type'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na wstrzyknięcie dodatkowych zapytań SQL.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wykorzystać lukę do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji. Zagrożenie to wpływa na bezpieczeństwo witryn WordPress korzystających z tej wtyczki, zwiększając ryzyko wycieku danych i potencjalnych dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Media Library Folders u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz przegląd konfiguracji zabezpieczeń bazy danych. Priorytetem jest szybka reakcja i minimalizacja ekspozycji podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS