CVE-2024-8624: Уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter

Критична уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.
CVE-2024-8624CVSS 9.9CMS

CVE-2024-8624: Уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter

Критична уразливість SQL-ін’єкції у плагіні WordPress Meta Data and Taxonomies Filter дозволяє викрадення даних. Рекомендується оновлення та аудит безпеки.

CVSS
9.9 CRITICAL
EPSS
38.83%
Активно використовується
немає в KEV
Продукт
wordpress meta data and taxonomies filter

Що відомо

Плагін Meta Data and Taxonomies Filter для WordPress містить критичну уразливість SQL-ін’єкції через параметр 'meta_key' у шорткоді 'mdf_select_title' у версіях до 1.3.3.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам із обмеженим доступом розширювати SQL-запити, що може призвести до витоку чутливих даних із бази даних сайту на WordPress. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні порушення безпеки, що можуть вплинути на довіру користувачів і відповідність нормативам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Meta Data and Taxonomies Filter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки