CVE-2024-8434: Luka w wtyczce Easy Mega Menu dla WordPress
Luka w Easy Mega Menu WordPress pozwala użytkownikom z uprawnieniami subskrybenta na zmianę ustawień wtyczki. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mega menu
Co wiadomo
Wtyczka Easy Mega Menu dla WordPress firmy ThemeHunk posiada lukę umożliwiającą nieautoryzowany dostęp poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach AJAX do wersji 1.0.9 włącznie. Atakujący z poziomem subskrybenta lub wyższym mogą modyfikować ustawienia wtyczki.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowane zmiany konfiguracji wtyczki przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do niezamierzonych zmian w funkcjonowaniu strony internetowej opartej na WordPress. Może to wpłynąć na stabilność i bezpieczeństwo witryny, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Mega Menu u dostawcy ThemeHunk i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi serwera pod kątem podejrzanych działań związanych z wtyczką. Priorytetem jest szybka weryfikacja i wdrożenie poprawek bezpieczeństwa.