Luka wtyczki Hero Mega Menu WordPress umożliwia usuwanie plików

Wtyczka Hero Mega Menu WordPress do 1.16.5 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13780CVSS 6.5CMS

Luka wtyczki Hero Mega Menu WordPress umożliwia usuwanie plików

Wtyczka Hero Mega Menu WordPress do 1.16.5 umożliwia nieautoryzowane usuwanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
24.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hero Mega Menu dla WordPressa do wersji 1.16.5 zawiera lukę pozwalającą na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący bez uwierzytelnienia mogą wykorzystać tę podatność do usunięcia katalogów na serwerze.

Wpływ biznesowy

Ta luka stwarza ryzyko utraty danych i potencjalnego zakłócenia działania serwera, co może prowadzić do przerw w świadczeniu usług. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na możliwość nieautoryzowanego usuwania plików, co może wpłynąć na integralność i dostępność ich zasobów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hero Mega Menu i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwera na nieznane żądania. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS