Уразливість SQL-ін’єкції в плагіні WordPress Meta Data and Taxonomies Filter

Виявлено SQL-ін’єкцію в плагіні WordPress Meta Data and Taxonomies Filter, що дозволяє викрадення даних через параметр 'key'.
CVE-2024-12030CVSS 6.5Web

Уразливість SQL-ін’єкції в плагіні WordPress Meta Data and Taxonomies Filter

Виявлено SQL-ін’єкцію в плагіні WordPress Meta Data and Taxonomies Filter, що дозволяє викрадення даних через параметр 'key'.

CVSS
6.5 MEDIUM
EPSS
40.3%
Активно використовується
немає в KEV
Продукт
wordpress meta data and taxonomies filter

Що відомо

Плагін MDTF для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметра 'key' у шорткоді 'mdf_value' у версіях до 1.3.3.5 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні порушення безпеки та репутаційні втрати, особливо якщо зловмисники отримають доступ до критичних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MDTF від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого функціоналу. Пріоритетність виправлення повинна бути високою через можливість витоку даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки