Вразливість Reflected XSS у плагіні Hero Mega Menu для WordPress

Виявлено Reflected XSS у плагіні Hero Mega Menu для WordPress. Рекомендується оновлення та перевірка безпеки для захисту сайту.
CVE-2024-49300CVSS 7.1CMS

Вразливість Reflected XSS у плагіні Hero Mega Menu для WordPress

Виявлено Reflected XSS у плагіні Hero Mega Menu для WordPress. Рекомендується оновлення та перевірка безпеки для захисту сайту.

CVSS
7.1 HIGH
EPSS
19.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В плагіні Hero Mega Menu для WordPress виявлено вразливість типу Reflected Cross-site Scripting (XSS), що дозволяє зловмисникам виконувати шкідливий скрипт через неналежну нейтралізацію введених даних під час генерації веб-сторінок. Проблема присутня у версіях плагіна до 1.16.5 включно.

Бізнес-вплив

Ця вразливість може дозволити атакуючим виконувати довільний код у браузерах користувачів, що потенційно призводить до викрадення сесій, зміни контенту або фішингових атак. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hero Mega Menu та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до вразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак та мінімізувати вплив шляхом обмеження введення користувачів. Також варто розглянути використання веб-аплікаційного фаєрволу для блокування потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки