CVE-2024-4875: luka w wtyczce HT Mega dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-4875 w wtyczce HT Mega dla WordPress pozwala na nieautoryzowaną modyfikację ustawień i rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4875CVSS 4.3Web

CVE-2024-4875: luka w wtyczce HT Mega dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Luka CVE-2024-4875 w wtyczce HT Mega dla WordPress pozwala na nieautoryzowaną modyfikację ustawień i rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
51.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht mega

Co wiadomo

Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress w wersjach do 2.5.2 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej kontroli uprawnień w funkcji 'ajax_dismiss' umożliwia zmianę opcji, takich jak 'users_can_register', co może prowadzić do nieautoryzowanej rejestracji użytkowników.

Wpływ biznesowy

Luka ta może skutkować niezamierzonymi zmianami w konfiguracji witryny, w tym umożliwieniem rejestracji nieautoryzowanych użytkowników, co może prowadzić do naruszenia bezpieczeństwa i zwiększenia ryzyka ataków. Operatorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne zagrożenia związane z uprawnieniami użytkowników i kontrolą dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS