Уразливість SQL-ін’єкції в плагіні WordPress Meta Data and Taxonomies Filter
Виявлено SQL-ін’єкцію в плагіні WordPress Meta Data and Taxonomies Filter, що дозволяє викрадення даних через параметр 'key'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 40.3%
- Активно використовується
- немає в KEV
- Продукт
- wordpress meta data and taxonomies filter
Що відомо
Плагін MDTF для WordPress має уразливість SQL-ін’єкції через недостатню обробку параметра 'key' у шорткоді 'mdf_value' у версіях до 1.3.3.5 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для конфіденційності та цілісності інформації. Для власників інфраструктури це означає потенційні порушення безпеки та репутаційні втрати, особливо якщо зловмисники отримають доступ до критичних даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MDTF від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та знизити експозицію вразливого функціоналу. Пріоритетність виправлення повинна бути високою через можливість витоку даних.