Luka wtyczki Advance Nav Menu Manager dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Advance Nav Menu Manager pozwala użytkownikom subskrybenta modyfikować menu WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8688CVSS 4.3Web

Luka wtyczki Advance Nav Menu Manager dla WordPress umożliwia obejście autoryzacji

Luka wtyczki Advance Nav Menu Manager pozwala użytkownikom subskrybenta modyfikować menu WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advance Nav Menu Manager dla WordPress w wersjach do 1.3 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą nieautoryzowanie modyfikować elementy menu nawigacyjnego witryny.

Wpływ biznesowy

Atakujący z kontem o uprawnieniach subskrybenta mogą kopiować, duplikować, przenosić lub publikować elementy menu nawigacyjnego, co może prowadzić do nieautoryzowanych zmian w strukturze strony i potencjalnego wpływu na doświadczenie użytkowników. Może to również ułatwić dalsze ataki lub manipulacje zawartością witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advance Nav Menu Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nieautoryzowanych zmian w menu nawigacyjnym. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS