CVE-2024-2508: WP Mobile Menu - nieautoryzowana modyfikacja danych

Luka w WP Mobile Menu pozwala na nieautoryzowane dodawanie metadanych do wpisów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.
CVE-2024-2508CVSS 5.3Web

CVE-2024-2508: WP Mobile Menu - nieautoryzowana modyfikacja danych

Luka w WP Mobile Menu pozwala na nieautoryzowane dodawanie metadanych do wpisów. Zalecana aktualizacja wtyczki i monitorowanie bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
28.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Mobile Menu dla WordPress do wersji 2.8.4.4 ma lukę umożliwiającą nieautoryzowanym użytkownikom dodawanie metadanych '_mobmenu_icon' do dowolnych wpisów. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji save_menu_item_icon.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą manipulować danymi menu, co może prowadzić do niezamierzonych zmian w treści strony lub potencjalnego wykorzystania do dalszych ataków. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko wpływu na integralność danych i reputację serwisu.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki WP Mobile Menu do najnowszej wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest możliwa, ograniczenie dostępu do funkcji zapisu menu oraz monitorowanie logów pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS