Уразливість у плагіні Easy Mega Menu для WordPress дозволяє несанкціонований доступ

Уразливість Easy Mega Menu плагіна WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження доступу.
CVE-2024-8434CVSS 4.3Web

Уразливість у плагіні Easy Mega Menu для WordPress дозволяє несанкціонований доступ

Уразливість Easy Mega Menu плагіна WordPress дозволяє користувачам з рівнем підписника змінювати налаштування. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
27.62%
Активно використовується
немає в KEV
Продукт
mega menu

Що відомо

Плагін Easy Mega Menu від ThemeHunk для WordPress має уразливість через відсутність перевірки прав доступу в AJAX-функціях у версіях до 1.0.9 включно. Це дозволяє користувачам з рівнем доступу підписника та вище змінювати налаштування плагіна без відповідних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна Easy Mega Menu, що потенційно впливає на функціональність вебсайту. Для власників інфраструктури це означає ризик порушення цілісності конфігурації сайту та можливі проблеми з безпекою, особливо якщо користувачі мають обмежений рівень доступу, але можуть виконувати небажані дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Mega Menu від ThemeHunk і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити використання функцій плагіна через AJAX. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки