CVE-2024-9879: luka SQL injection w wtyczce Melapress File Monitor dla WordPress

Wtyczka Melapress File Monitor przed 2.1.1 umożliwia ataki SQL injection. Zalecana aktualizacja i monitorowanie bezpieczeństwa WordPress.
CVE-2024-9879CVSS 5.4CMS

CVE-2024-9879: luka SQL injection w wtyczce Melapress File Monitor dla WordPress

Wtyczka Melapress File Monitor przed 2.1.1 umożliwia ataki SQL injection. Zalecana aktualizacja i monitorowanie bezpieczeństwa WordPress.

CVSS
5.4 MEDIUM
EPSS
19.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
melapress file monitor

Co wiadomo

Wtyczka Melapress File Monitor dla WordPress w wersjach przed 2.1.1 nie sanitizuje i nie zabezpiecza parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection. Luka ma średni poziom zagrożenia (CVSS 5.4).

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemie WordPress. Operatorzy CMS powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma administratorami, gdzie atakujący mogą manipulować bazą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Melapress File Monitor do wersji 2.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS