Krytyczna luka wtyczki WordPress Mega Menu umożliwiająca tworzenie plików PHP

Krytyczna luka w WordPress Mega Menu umożliwia tworzenie złośliwych plików PHP. Zalecana szybka aktualizacja wtyczki.
CVE-2021-4443CVSS 9.8Web

Krytyczna luka wtyczki WordPress Mega Menu umożliwiająca tworzenie plików PHP

Krytyczna luka w WordPress Mega Menu umożliwia tworzenie złośliwych plików PHP. Zalecana szybka aktualizacja wtyczki.

CVSS
9.8 CRITICAL
EPSS
48.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Mega Menu w wersjach do 2.0.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym tworzenie dowolnych plików PHP poprzez akcję AJAX compiler_save. Luka ta może prowadzić do wykonania złośliwego kodu na serwerze.

Wpływ biznesowy

Eksploatacja tej luki pozwala na zdalne wykonanie kodu, co może skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub zakłóceniem działania serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Mega Menu do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji AJAX oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS