Krytyczna luka SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter
Wtyczka WordPress MDTF do wersji 1.3.3.3 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych przez użytkowników Contributor i wyższych.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress meta data and taxonomies filter
Co wiadomo
Wtyczka MDTF – Meta Data and Taxonomies Filter dla WordPressa jest podatna na atak SQL Injection poprzez atrybut 'meta_key' shortcode'u 'mdf_select_title' we wszystkich wersjach do 1.3.3.3 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla poufności informacji. Może to skutkować wyciekiem danych użytkowników lub innych wrażliwych informacji, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska WordPress.