Уразливість видалення файлів у плагіні Hero Mega Menu для WordPress

Плагін Hero Mega Menu для WordPress дозволяє неавторизоване видалення файлів через недостатню перевірку шляхів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13780CVSS 6.5CMS

Уразливість видалення файлів у плагіні Hero Mega Menu для WordPress

Плагін Hero Mega Menu для WordPress дозволяє неавторизоване видалення файлів через недостатню перевірку шляхів. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
24.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hero Mega Menu для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли та каталоги на сервері через недостатню перевірку шляхів файлів у функції hmenu_delete_menu(). Ця проблема присутня у всіх версіях до 1.16.5 включно.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик втрати важливих файлів або порушення роботи сайту через видалення критичних директорій. Це може призвести до простою сервісу, втрати даних та додаткових витрат на відновлення. ІТ-оператори повинні враховувати цей ризик при управлінні інфраструктурою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hero Mega Menu та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права доступу до файлової системи. Важливо також регулярно моніторити безпеку WordPress-сайтів та застосовувати загальні практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки