CVE-2024-1974: Krytyczna luka Directory Traversal w wtyczce HT Mega dla WordPress
Wtyczka HT Mega dla WordPress ma krytyczną lukę Directory Traversal umożliwiającą odczyt plików przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 8.8 HIGH
- EPSS
- 65.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa jest podatna na atak Directory Traversal we wszystkich wersjach do 2.4.6 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy odczyt dowolnych plików na serwerze, w tym zawierających wrażliwe dane.
Wpływ biznesowy
Luka ta stwarza ryzyko wycieku poufnych informacji z serwera, co może prowadzić do naruszenia bezpieczeństwa danych i dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako wysokiego ryzyka i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję na atak.