CVE-2024-1974: Krytyczna luka Directory Traversal w wtyczce HT Mega dla WordPress

Wtyczka HT Mega dla WordPress ma krytyczną lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-1974CVSS 8.8Web

CVE-2024-1974: Krytyczna luka Directory Traversal w wtyczce HT Mega dla WordPress

Wtyczka HT Mega dla WordPress ma krytyczną lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami współtwórcy.

CVSS
8.8 HIGH
EPSS
65.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht mega

Co wiadomo

Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa jest podatna na atak Directory Traversal we wszystkich wersjach do 2.4.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy odczyt dowolnych plików na serwerze, w tym zawierających wrażliwe dane.

Wpływ biznesowy

Luka ta stwarza ryzyko wycieku poufnych informacji z serwera, co może prowadzić do naruszenia bezpieczeństwa danych i dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS