CVE-2024-9879: luka SQL injection w wtyczce Melapress File Monitor dla WordPress
Wtyczka Melapress File Monitor przed 2.1.1 umożliwia ataki SQL injection. Zalecana aktualizacja i monitorowanie bezpieczeństwa WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- melapress file monitor
Co wiadomo
Wtyczka Melapress File Monitor dla WordPress w wersjach przed 2.1.1 nie sanitizuje i nie zabezpiecza parametru przed użyciem go w zapytaniu SQL, co umożliwia administratorom wykonanie ataków SQL injection. Luka ma średni poziom zagrożenia (CVSS 5.4).
Wpływ biznesowy
Wykorzystanie tej luki może prowadzić do nieautoryzowanego wykonania zapytań SQL, co zagraża integralności i poufności danych w systemie WordPress. Operatorzy CMS powinni traktować tę podatność poważnie, zwłaszcza w środowiskach z wieloma administratorami, gdzie atakujący mogą manipulować bazą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Melapress File Monitor do wersji 2.1.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp administratorów oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź przegląd uprawnień i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed SQL injection.