Уразливість SQL-ін'єкції в плагіні Media Library Assistant для WordPress

Уразливість SQL-ін'єкції в плагіні Media Library Assistant для WordPress дозволяє витягати дані з бази. Рекомендується оновлення та обмеження доступу.
CVE-2024-2871CVSS 6.4Web

Уразливість SQL-ін'єкції в плагіні Media Library Assistant для WordPress

Уразливість SQL-ін'єкції в плагіні Media Library Assistant для WordPress дозволяє витягати дані з бази. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
39.05%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress містить уразливість SQL-ін'єкції через недостатню обробку параметрів у шорткодах у версіях до 3.13 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації даних у базі WordPress-сайту, що впливає на цілісність і конфіденційність інформації. Для власників інфраструктури це означає потенційні ризики витоку даних та порушення роботи вебресурсу, особливо якщо доступ мають користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також мінімізувати доступ до шорткодів плагіна. Важливо регулярно моніторити безпеку сайту та планувати пріоритетне усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки