Luka w wtyczce myStickymenu dla WordPress umożliwia nadużycie uprawnień AJAX
Wtyczka myStickymenu przed 2.6.5 pozwala zalogowanym użytkownikom na nieautoryzowane akcje AJAX. Zalecana aktualizacja do wersji 2.6.5.
- CVSS
- 5.4 MEDIUM
- EPSS
- 41.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mystickymenu
Co wiadomo
Wtyczka myStickymenu dla WordPress w wersjach przed 2.6.5 nieprawidłowo autoryzuje niektóre wywołania AJAX, co pozwala zalogowanym użytkownikom na wykonanie nieautoryzowanych działań. Luka ma średni poziom zagrożenia (CVSS 5.4).
Wpływ biznesowy
Niewłaściwa autoryzacja w popularnej wtyczce WordPress może prowadzić do niezamierzonych zmian lub działań wykonywanych przez zwykłych użytkowników, co może wpłynąć na integralność i bezpieczeństwo witryny. Operatorzy stron korzystających z myStickymenu powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych operacji wykonywanych przez zalogowanych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki myStickymenu do wersji 2.6.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp użytkowników do funkcji AJAX oraz monitorować logi pod kątem podejrzanych aktywności. Regularne przeglądy i szybkie wdrażanie poprawek zwiększają bezpieczeństwo środowiska.