CVE-2024-49333: SQL Injection w wtyczce Hero Mega Menu dla WordPress

Wtyczka Hero Mega Menu WordPress do wersji 1.16.5 podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-49333CVSS 8.5CMS

CVE-2024-49333: SQL Injection w wtyczce Hero Mega Menu dla WordPress

Wtyczka Hero Mega Menu WordPress do wersji 1.16.5 podatna na SQL Injection. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.5 HIGH
EPSS
28.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hero Mega Menu - Responsive WordPress Menu Plugin do wersji 1.16.5 zawiera lukę SQL Injection, umożliwiającą atakującemu wstrzyknięcie złośliwych poleceń SQL. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w zapytaniach SQL.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nieautoryzowanego dostępu do bazy danych, wycieku danych lub modyfikacji zawartości witryny. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z dotkniętej wersji wtyczki w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hero Mega Menu i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS