CVE-2024-8910: podatność na ujawnienie wrażliwych danych w wtyczce HT Mega dla WordPress

Podatność CVE-2024-8910 w wtyczce HT Mega dla WordPress umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami współautora.
CVE-2024-8910CVSS 4.3Web

CVE-2024-8910: podatność na ujawnienie wrażliwych danych w wtyczce HT Mega dla WordPress

Podatność CVE-2024-8910 w wtyczce HT Mega dla WordPress umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami współautora.

CVSS
4.3 MEDIUM
EPSS
23.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht mega

Co wiadomo

Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa jest podatna na ujawnienie wrażliwych informacji w wersjach do 2.6.5 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.

Wpływ biznesowy

Podatność umożliwia osobom z dostępem na poziomie Współautora lub wyższym wykradanie poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnych nadużyć w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami co najmniej Współautora oraz monitorować logi pod kątem nietypowej aktywności. Przegląd i audyt uprawnień użytkowników pomoże zmniejszyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS