Уразливість Arbitrary File Creation у плагіні WordPress Mega Menu до версії 2.0.6

Уразливість Arbitrary File Creation у плагіні WordPress Mega Menu до версії 2.0.6 дозволяє виконувати довільний код. Рекомендується оновлення плагіна.
CVE-2021-4443CVSS 9.8Web

Уразливість Arbitrary File Creation у плагіні WordPress Mega Menu до версії 2.0.6

Уразливість Arbitrary File Creation у плагіні WordPress Mega Menu до версії 2.0.6 дозволяє виконувати довільний код. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
48.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Mega Menu версій до 2.0.6 включно має критичну уразливість Arbitrary File Creation через дію compiler_save AJAX. Це дозволяє неавторизованим зловмисникам створювати довільні PHP-файли для виконання шкідливого коду.

Бізнес-вплив

Ця уразливість становить серйозну загрозу для веб-сайтів на базі WordPress із встановленим плагіном Mega Menu, оскільки зловмисники можуть отримати можливість виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або використання ресурсу для подальших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Mega Menu та встановити останню версію, яка усуває цю уразливість. У разі неможливості оновлення слід обмежити доступ до AJAX дії compiler_save, переглянути журнали на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки