CVE-2024-13778: SQL Injection w wtyczce Hero Mega Menu dla WordPress
Wtyczka Hero Mega Menu do WordPress ma lukę SQL Injection do wersji 1.16.5. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 25.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Hero Mega Menu dla WordPress do wersji 1.16.5 jest podatna na atak SQL Injection, umożliwiający uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wstrzyknięcie dodatkowych zapytań SQL. Luka wynika z niewystarczającego oczyszczania parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykradzenia wrażliwych danych z bazy danych, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód dla reputacji firmy. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki i mają użytkowników z uprawnieniami subskrybenta lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hero Mega Menu i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy i audyty bezpieczeństwa są wskazane.