CVE-2025-1802: podatność Stored Cross-Site Scripting w wtyczce HT Mega dla WordPress
Podatność Stored XSS w wtyczce HT Mega dla WordPress do wersji 2.8.3 umożliwia ataki przez wstrzyknięcie skryptów. Zalecana aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor dla WordPress jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametry 'marker_title', 'notification_content' oraz 'stt_button_text' w wersjach do 2.8.3 włącznie. Luka umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub manipulacji zawartością strony, co wpływa na bezpieczeństwo i reputację serwisu internetowego. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki HT Mega i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanych działań. Przeprowadź przegląd i oczyszczenie potencjalnie zainfekowanych stron oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.