CVE-2024-4875: luka w wtyczce HT Mega dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2024-4875 w wtyczce HT Mega dla WordPress pozwala na nieautoryzowaną modyfikację ustawień i rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 51.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress w wersjach do 2.5.2 włącznie posiada lukę pozwalającą na nieautoryzowaną modyfikację ustawień przez użytkowników z uprawnieniami subskrybenta i wyższymi. Brak odpowiedniej kontroli uprawnień w funkcji 'ajax_dismiss' umożliwia zmianę opcji, takich jak 'users_can_register', co może prowadzić do nieautoryzowanej rejestracji użytkowników.
Wpływ biznesowy
Luka ta może skutkować niezamierzonymi zmianami w konfiguracji witryny, w tym umożliwieniem rejestracji nieautoryzowanych użytkowników, co może prowadzić do naruszenia bezpieczeństwa i zwiększenia ryzyka ataków. Operatorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne zagrożenia związane z uprawnieniami użytkowników i kontrolą dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji rejestracji użytkowników, jeśli to możliwe.