Уразливість SQL Injection у плагіні Hero Mega Menu для WordPress

Виявлено SQL Injection у плагіні Hero Mega Menu для WordPress до версії 1.16.5, що дозволяє витік даних через недостатню обробку параметрів.
CVE-2024-13778CVSS 6.5CMS

Уразливість SQL Injection у плагіні Hero Mega Menu для WordPress

Виявлено SQL Injection у плагіні Hero Mega Menu для WordPress до версії 1.16.5, що дозволяє витік даних через недостатню обробку параметрів.

CVSS
6.5 MEDIUM
EPSS
25.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hero Mega Menu для WordPress містить уразливість SQL Injection у версіях до 1.16.5 включно через недостатню обробку параметрів користувача. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними порушеннями конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hero Mega Menu від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки