CVE-2024-8624: Уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter
Критична уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.9 CRITICAL
- EPSS
- 38.83%
- Активно використовується
- немає в KEV
- Продукт
- wordpress meta data and taxonomies filter
Що відомо
Плагін Meta Data and Taxonomies Filter для WordPress містить критичну уразливість SQL-ін’єкції через параметр 'meta_key' у шорткоді 'mdf_select_title' у версіях до 1.3.3.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє користувачам із обмеженим доступом розширювати SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту на WordPress. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Meta Data and Taxonomies Filter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.