CVE-2024-8910: podatność na ujawnienie wrażliwych danych w wtyczce HT Mega dla WordPress
Podatność CVE-2024-8910 w wtyczce HT Mega dla WordPress umożliwia wyciek wrażliwych danych szablonów przez użytkowników z uprawnieniami współautora.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa jest podatna na ujawnienie wrażliwych informacji w wersjach do 2.6.5 włącznie. Atakujący z uprawnieniami co najmniej na poziomie Współautora mogą uzyskać dostęp do prywatnych, oczekujących i roboczych szablonów.
Wpływ biznesowy
Podatność umożliwia osobom z dostępem na poziomie Współautora lub wyższym wykradanie poufnych danych szablonów, co może prowadzić do wycieku informacji i potencjalnych nadużyć w środowisku WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami co najmniej Współautora oraz monitorować logi pod kątem nietypowej aktywności. Przegląd i audyt uprawnień użytkowników pomoże zmniejszyć ryzyko wykorzystania tej podatności.