Luka wtyczki Advance Nav Menu Manager dla WordPress umożliwia obejście autoryzacji
Luka wtyczki Advance Nav Menu Manager pozwala użytkownikom subskrybenta modyfikować menu WordPress bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advance Nav Menu Manager dla WordPress w wersjach do 1.3 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Użytkownicy z uprawnieniami subskrybenta i wyższymi mogą nieautoryzowanie modyfikować elementy menu nawigacyjnego witryny.
Wpływ biznesowy
Atakujący z kontem o uprawnieniach subskrybenta mogą kopiować, duplikować, przenosić lub publikować elementy menu nawigacyjnego, co może prowadzić do nieautoryzowanych zmian w strukturze strony i potencjalnego wpływu na doświadczenie użytkowników. Może to również ułatwić dalsze ataki lub manipulacje zawartością witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advance Nav Menu Manager i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem nieautoryzowanych zmian w menu nawigacyjnym. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.