Уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress, що дозволяє викрадення даних через шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2024-3518CVSS 8.8Web

Уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress

Виявлено уразливість SQL-ін’єкції в плагіні Media Library Assistant для WordPress, що дозволяє викрадення даних через шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
41.66%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress має уразливість SQL-ін’єкції у шорткодах у версіях до 3.15 включно. Аутентифіковані користувачі з правами не нижче контриб’ютора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище отримувати доступ до чутливих даних бази даних через SQL-ін’єкцію. Це може призвести до витоку інформації, порушення цілісності даних і потенційного компрометування вебсайту. Власники інфраструктури повинні розглядати цю загрозу як високого рівня ризику для безпеки вебресурсів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також впровадити моніторинг безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки