Вразливість SQL-ін'єкції в плагіні rtMedia для WordPress

Вразливість сліпої SQL-ін'єкції в плагіні rtMedia для WordPress дозволяє зловмисникам з рівнем доступу контриб'ютора викрадати дані. Рекомендується оновлення плагіна.
CVE-2024-3293CVSS 8.8CMS

Вразливість SQL-ін'єкції в плагіні rtMedia для WordPress

Вразливість сліпої SQL-ін'єкції в плагіні rtMedia для WordPress дозволяє зловмисникам з рівнем доступу контриб'ютора викрадати дані. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
69.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін rtMedia для WordPress, BuddyPress та bbPress має вразливість сліпої SQL-ін'єкції через параметр rtmedia_gallery у версіях до 4.6.18 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом отримувати доступ до чутливих даних, що може призвести до витоку інформації та порушення цілісності бази даних. Для власників сайтів на WordPress це підвищує ризик компрометації даних користувачів і впливає на довіру до сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна rtMedia і встановити останню версію, якщо вона доступна. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки