Уразливість CSRF у плагіні WordPress Mega Menu – QuadMenu до версії 3.2.0
Плагін WordPress Mega Menu – QuadMenu до 3.2.0 має уразливість CSRF, що дозволяє змінювати права користувачів. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Mega Menu – QuadMenu у версіях до 3.2.0 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції ajax_dismiss_notice(). Це дозволяє неавторизованим зловмисникам змінювати метадані користувачів, включно з wp_capabilities, що може призвести до зниження привілеїв адміністратора.
Бізнес-вплив
Уразливість може бути використана для зміни прав доступу адміністратора, що впливає на безпеку сайту та може призвести до порушення цілісності управління користувачами. Це створює ризик несанкціонованих змін у конфігурації користувачів і потенційно знижує загальний рівень безпеки веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Mega Menu – QuadMenu до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики фішингових атак, які можуть змусити їх виконати небезпечні дії.