Luka w wtyczce myStickymenu dla WordPress umożliwia nadużycie uprawnień AJAX

Wtyczka myStickymenu przed 2.6.5 pozwala zalogowanym użytkownikom na nieautoryzowane akcje AJAX. Zalecana aktualizacja do wersji 2.6.5.
CVE-2023-5509CVSS 5.4CMS

Luka w wtyczce myStickymenu dla WordPress umożliwia nadużycie uprawnień AJAX

Wtyczka myStickymenu przed 2.6.5 pozwala zalogowanym użytkownikom na nieautoryzowane akcje AJAX. Zalecana aktualizacja do wersji 2.6.5.

CVSS
5.4 MEDIUM
EPSS
41.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
mystickymenu

Co wiadomo

Wtyczka myStickymenu dla WordPress w wersjach przed 2.6.5 nieprawidłowo autoryzuje niektóre wywołania AJAX, co pozwala zalogowanym użytkownikom na wykonanie nieautoryzowanych działań. Luka ma średni poziom zagrożenia (CVSS 5.4).

Wpływ biznesowy

Niewłaściwa autoryzacja w popularnej wtyczce WordPress może prowadzić do niezamierzonych zmian lub działań wykonywanych przez zwykłych użytkowników, co może wpłynąć na integralność i bezpieczeństwo witryny. Operatorzy stron korzystających z myStickymenu powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych operacji wykonywanych przez zalogowanych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki myStickymenu do wersji 2.6.5 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp użytkowników do funkcji AJAX oraz monitorować logi pod kątem podejrzanych aktywności. Regularne przeglądy i szybkie wdrażanie poprawek zwiększają bezpieczeństwo środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS