CVE-2024-2508: WP Mobile Menu - nieautoryzowana modyfikacja danych
Luka w WP Mobile Menu pozwala na nieautoryzowane dodawanie metadanych do wpisów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Mobile Menu dla WordPress do wersji 2.8.4.4 ma lukę umożliwiającą nieautoryzowanym użytkownikom dodawanie metadanych '_mobmenu_icon' do dowolnych wpisów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji save_menu_item_icon.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą manipulować danymi menu, co może prowadzić do niezamierzonych zmian w treści strony lub potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wpływu na integralność danych i reputację serwisu.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki WP Mobile Menu do najnowszej wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest możliwa, ograniczenie dostępu do funkcji zapisu menu oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia.