Уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress
Виявлено уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress, що дозволяє викрадення даних через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 41.66%
- Активно використовується
- немає в KEV
- Продукт
- media library assistant
Що відомо
Плагін Media Library Assistant для WordPress має уразливість SQL-ін’єкції у шорткодах у версіях до 3.15 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище отримувати доступ до чутливих даних бази даних через SQL-ін’єкцію. Це може призвести до витоку інформації, порушення цілісності даних і потенційного компрометування вебсайту. Власники інфраструктури повинні розглядати цю загрозу як високого рівня ризику для безпеки вебресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також впровадити моніторинг безпеки та планувати пріоритетне усунення вразливості.