Уразливість CSRF у плагіні WordPress Mega Menu – QuadMenu до версії 3.2.0

Плагін WordPress Mega Menu – QuadMenu до 3.2.0 має уразливість CSRF, що дозволяє змінювати права користувачів. Рекомендується оновлення для захисту сайту.
CVE-2025-2871CVSS 4.3Web

Уразливість CSRF у плагіні WordPress Mega Menu – QuadMenu до версії 3.2.0

Плагін WordPress Mega Menu – QuadMenu до 3.2.0 має уразливість CSRF, що дозволяє змінювати права користувачів. Рекомендується оновлення для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
8.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Mega Menu – QuadMenu у версіях до 3.2.0 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції ajax_dismiss_notice(). Це дозволяє неавторизованим зловмисникам змінювати метадані користувачів, включно з wp_capabilities, що може призвести до зниження привілеїв адміністратора.

Бізнес-вплив

Уразливість може бути використана для зміни прав доступу адміністратора, що впливає на безпеку сайту та може призвести до порушення цілісності управління користувачами. Це створює ризик несанкціонованих змін у конфігурації користувачів і потенційно знижує загальний рівень безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Mega Menu – QuadMenu до останньої версії, в якій усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі дії та інформувати адміністраторів про ризики фішингових атак, які можуть змусити їх виконати небезпечні дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки