Krytyczna luka SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter

Wtyczka WordPress MDTF do wersji 1.3.3.3 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych przez użytkowników Contributor i wyższych.
CVE-2024-8624CVSS 9.9CMS

Krytyczna luka SQL Injection w wtyczce WordPress Meta Data and Taxonomies Filter

Wtyczka WordPress MDTF do wersji 1.3.3.3 ma krytyczną lukę SQL Injection, umożliwiającą wyciek danych przez użytkowników Contributor i wyższych.

CVSS
9.9 CRITICAL
EPSS
38.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress meta data and taxonomies filter

Co wiadomo

Wtyczka MDTF – Meta Data and Taxonomies Filter dla WordPressa jest podatna na atak SQL Injection poprzez atrybut 'meta_key' shortcode'u 'mdf_select_title' we wszystkich wersjach do 1.3.3.3 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do danych przechowywanych w bazie WordPressa, co stanowi poważne zagrożenie dla poufności informacji. Może to skutkować wyciekiem danych użytkowników lub innych wrażliwych informacji, wpływając negatywnie na reputację i bezpieczeństwo infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS